JWTデコーダー — 使用方法とクレームの検査
OpenTrojanのJWTデコーダーを使用してJWTのヘッダーとペイロードをローカルでデコードし、クレームを検査する方法。署名は決して検証されず、秘密鍵は不要です。
クイックアンサー
JWTデコーダーは署名を検証せずにヘッダーとペイロードのクレームをローカルで読み取ります。検査専用であり、トークンを受け入れたり信頼したりするために使ってはいけません。
定義
JWTデコーダーはJSON Web Tokenのヘッダーとペイロードのクレームをローカルでデコードして検査します。
概要
JWTデコーダー(/tools/jwt/)はJSON Web Token(3つのbase64urlセグメント)のヘッダーとペイロードをローカルでデコードします。
使用方法
- 検査したいJWT(ドット区切りの3つの部分)をコピーします。
/tools/jwt/に貼り付けます。- デコードされたヘッダー(
alg、typ)とペイロードのクレーム(sub、exp、iss、aud、カスタムクレーム)を確認します。
解釈
- ヘッダーの
alg— どのアルゴリズムが署名に使われていると主張しているか。noneや弱いアルゴリズムは危険のサインとして注目してください。 - ペイロードのクレーム —
exp/iatは有効期間、iss/audは意図された発行者/受信者、その他カスタムクレーム。 - デコードはトークンを認証しません。誰でもデコードできます。発行者を証明できるのは署名だけであり、このツールは署名を検証しません。
制限事項
- 署名は設計上決して検証されません。このツールは検査用であり、検証用ではありません。
- トークンを信頼していない場合、クレームは誤解を招く可能性があります。デコードされたバイトだけから認可の判断を下してはいけません。
プライバシー
デコードは完全にブラウザ内で行われます。トークンがマシンの外に出ることはなく、送信も保存もされません。
次のステップ
- デコード中も安全を保つ → JWTを安全にデコードする。
- トークンを文脈に位置づける → アプリケーションセキュリティハブ。