署名の検証はしません。ペイロードは Base64 を復号しただけです — 検証はサーバーで行ってください。
復号は検証ではありません
JWT はドットでつないだ三つの Base64url です。前の二つは鍵がなくても誰でも読めます。この道具は中身を見せるだけで、署名が本物かどうかは告げませんし、告げられません。それができるのは鍵を持つサーバーだけです。
標準クレームの意味
exp は有効期限、iat は発行時刻、nbf はこれ以前は使えないという時刻、iss は発行者、sub は誰についてか、aud は誰宛てか。時刻はいずれも Unix 秒で、ミリ秒ではありません。
広告
ついでに — 暗号資産取引所の登録特典
ほかの計算機
よくある質問
Q. トークンはどこかに送られますか。
送られません。分割と Base64 復号はブラウザ内で行います。ただしどこかに貼ったトークンは漏れたものとみなし、実運用のものなら差し替えてください。
Q. ペイロードが読めてしまうのはなぜですか。
JWT は署名されているだけで、暗号化はされていないからです。Base64url は符号化であって秘匿ではありません。秘密の情報をペイロードに入れてはいけません。
Q. ここで署名を検証できますか。
できません。署名鍵が要りますが、ウェブページに貼った鍵はもう鍵ではありません。検証はサーバー側で行ってください。