JWT デコーダーの仕組み
JWTデコーダーはJSON Webトークンをヘッダー、ペイロード、シグネチャの3つの部分に分割し、ヘッダーとペイロードをフォーマットされたJSONとして表示します。デコードは各部分をbase64urlデコードすることでブラウザのローカルで行われます。トークンはサーバーに送信されることはありません。ツールはシグネチャ検証を行いません。トークンのクレーム内に何があるかのみを表示します。
この区別はセキュリティ上重要です。デコードされたJWTを見るとそれが含むクレーム(ユーザーID、有効期限、ロール、スコープ)がわかりますが、トークンが正当な機関によって発行されたか、改ざんされていないかは確認されません。シグネチャ検証には発行者の公開鍵または共有シークレットが必要ですが、これを公開ツールに貼り付けるべきではありません。このデコーダーは検査とデバッグのみに使用してください。