CyberChef入門|怪しい文字列は「台所」でほどく。ブラウザだけで使える無料ツールの使い方と、安全に使う5つの注意

🔍 解析|はじめての道具

CyberChef入門怪しい文字列は「台所」でほどく。ブラウザだけで使える無料ツールの使い方と、安全に使う5つの注意

メールの件名の =?UTF-8?B?…、リンクの中の %E6%9C%AC…、意味不明な aHR0cHM6…。
その中身を、自分の目で確かめるための道具です。

CyberChefBase64文字化け怪しいURL無料・登録不要

🧭 結論:CyberChefは「包まれた文字列」をほどく台所。材料を入れて、レシピを並べて、焼くだけ

  1. CyberChef(サイバーシェフ)は、英国の情報機関GCHQが無料で公開しているWebツールです。登録もインストールも要りません。506種類の「操作」を組み合わせて、文字列を変換・解読できます(2026年10月時点)。
  2. 使い方は料理と同じです。右上に材料(調べたい文字列)を入れ、左の道具棚から操作を真ん中のレシピに並べると、右下のお皿に結果が出ます。
  3. Base64、URLの%だらけの文字、メール件名の=?UTF-8?B?、Shift_JISの文字化け、ログイン用のJWTなど、「暗号っぽく見えるけれど、実は誰でもほどける包み紙」を開けるのが得意です。
  4. 処理はあなたのブラウザの中だけで行われ、入力はCyberChefのサーバーに送られません(公式の説明と実測で確認)。ただし「HTTP request」など外と通信する操作や、入力ごとURLに入る共有リンクには注意が必要です。
  5. はじめの一歩は3つ。公式URLをブックマーク、「From Base64」「URL Decode」「MIME Decoding」を試す、怪しいURLは「Defang URL」で無害な形にしてから人に見せる。

怪しい文字列を前にして「なんだろう?」で止まらず、包み紙を1枚ずつはがして中身を見る。CyberChefは、その台所です。

STEP1

まずこの1枚

CyberChefの画面は、4つの場所がある「台所」

CyberChefを開くと、英語の画面が4つに分かれています。最初は戸惑いますが、台所の配置だと思えばすぐ覚えられます。

図:CyberChefの画面と、台所の4つの場所

CyberChefの画面 = 台所の4つの場所 gchq.github.io/CyberChef 🧰 道具棚 Operations(506) 🔍 Search… From Base64URL DecodeMIME DecodingDefang URLJWT DecodeSHA2Magic… ほか約500 名前で検索して 真ん中へドラッグ 📜 レシピ Recipe ① URL Decode ② From Base64 ③ Defang URL 上から順番に処理される 🔥 BAKE!(焼く) Auto Bake ならボタン不要 🥕 材料 Input 調べたい文字列を貼る・ファイルを落とす aHR0cHM6Ly9mYWtlLWJhbmsu…%3D%3D ※ここに入れた文字は、サーバーに送られない 🍽 お皿 Output レシピを通った結果が出る hxxps[://]fake-bank[.]example/login ほどき方の候補があれば「magic」アイコン

覚えるのはこれだけです。材料(右上)→ レシピ(真ん中)→ お皿(右下)。レシピに並べる道具は、左の棚から名前で探して持ってきます。初期設定ではAuto Bake(自動で焼く)がオンなので、材料やレシピを変えるたびに、お皿の中身がすぐ変わります。

STEP2

たとえると

CyberChef自身が「料理」の言葉でできている

このたとえは、こじつけではありません。CyberChefは画面のボタンや説明そのものが料理の言葉です。対応を表にすると、こうなります。

台所ではCyberChefの画面やること
🥕 材料Input調べたい文字列を貼る。ファイルをドラッグしてもよい(約2GBまで)
🧰 道具棚Operations506種類の「操作」が分類されて並ぶ。上の検索欄に名前を入れて探す
📜 レシピRecipe操作を上から順に並べる。順番を入れ替えたり、外したりできる
⚖ 分量各操作の設定欄文字コードの種類、区切り文字など。多くは初期値のままでよい
🔥 焼くBAKE! / Auto Bakeレシピを実行する。Auto Bake がオンなら自動
🍽 お皿Output結果。コピーやファイル保存ができる
👅 味見Magic「この材料はたぶんこうほどく」と候補を出してくれる(STEP 8)
📒 レシピ帳Save recipeよく使うレシピを、自分のブラウザに保存しておける

※厳密には、CyberChefは「データの変換をつなげて実行する道具」です。ここでは最初の理解として「台所」と考えてください。

STEP3

最初に知っておきたい区別

包み紙・金庫・指紋:「暗号っぽい文字」は3種類ある

意味不明な文字列を見ると、全部「暗号」に見えます。でも実際は、性質のまったく違う3種類があります。CyberChefがすぐほどけるのは、主に1つめです。

🎁 包み紙(エンコード)

Base64、URLエンコード、16進数など。決まった手順で誰でも元に戻せる。隠すためではなく、運びやすくするための形。CyberChefが一番得意。

🔐 金庫(暗号化)

AESなど。鍵がなければ開かない。CyberChefにも復号の道具はあるが、鍵を知っている場合だけ使える。

🫆 指紋(ハッシュ)

SHA-256、MD5など。元には戻せない。同じデータかどうかを見比べるための「指紋」。CyberChefでは作る(計算する)側に使う。

⚠ 「Base64で隠したから安全」は間違い

Base64は包み紙なので、誰でも数秒で開けます。パスワードや個人情報をBase64にして送っても、守ったことにはなりません。逆に、攻撃者は怪しいURLや命令をBase64で包んで、ぱっと見でわからなくします。だからこそ、ほどいて見る道具が役に立ちます。

STEP4

何に使う?

こんな文字列を見たら、CyberChefの出番

専門家の道具に見えますが、ふだんの生活にも「包まれた文字列」はあちこちにあります。見かける場所と、使う道具(操作)の対応です。

見かける場所こんな見た目使う操作
メールのソース・件名=?UTF-8?B?44CQ…?=MIME Decoding
リンクのURL%E6%9C%AC%E4%BA%BAURL Decode
URLの中・スクリプトの中aHR0cHM6Ly9…(英数字と+/=)From Base64
古いファイル・CSVの文字化け•¿•••• のような記号Decode text(Shift_JISなど)
ログインの仕組み(開発・検証)eyJhbGciOi…(ピリオド2つ)JWT Decode
ファイルの照合64けたの英数字SHA2 など(ハッシュを計算)
人に見せる危険なURLhttps://…Defang URL(クリックできない形に)

メールのソースの見方は、ビジネスメール詐欺(BEC)から会社を守るでヘッダーの確認方法と一緒に説明しています。

STEP5

やってみよう

3分でできる、はじめての1皿(Base64をほどく)

次の文字列を、CyberChefで日本語に戻してみましょう。

材料44GT44KT44Gr44Gh44Gv44CB44KE44GV44GX44GE44K144Kk44OQ44O8
  1. 公式サイトを開く
    ブラウザで https://gchq.github.io/CyberChef/ を開きます。登録・ログインは不要です。
  2. 道具を探す
    左上の検索欄(Search…)に base64 と入力。「From Base64」が出てきます。
  3. レシピに置く
    「From Base64」を真ん中のRecipe欄へドラッグ(ダブルクリックでも追加できます)。
  4. 材料を入れる
    右上のInput欄に、上の文字列を貼りつけます。
  5. お皿を見る
    Auto Bakeがオンなら、右下のOutput欄にすぐ結果が出ます。出なければ緑の「BAKE!」を押します。
お皿こんにちは、やさしいサイバー

日本語がそのまま出てきました。Base64は「包み紙」なので、手順さえ知っていれば一瞬で開きます。仕組みをもっと知りたい人は、CTF入門 第10話「Base64・文字コードを解読する」も読んでみてください。

※「To Base64」を使えば逆に包むこともできます。「From」はほどく、「To」は包む、と覚えると道具を探しやすくなります。

STEP6

全部、実際に動かして確認

基本レシピ6つ:材料とお皿の見本つき

2026年10月に、公式サイトのCyberChef(v11.5.0)で実際に動かした結果です。例の文字列はすべて練習用に作ったもので、実在のサイトやアカウントとは関係ありません。

やりたいこと材料(Input)レシピお皿(Output)
メールの件名を読む=?UTF-8?B?44CQ6YeN6KaB44CR44Ki44Kr44Km44Oz44OI44Gu56K66KqN?=MIME Decoding【重要】アカウントの確認
URLの%を読むhttps://example.com/login?next=%2Fmypage%2F%E6%9C%AC%E4%BA%BA%E7%A2%BA%E8%AA%8DURL Decodehttps://example.com/login?next=/mypage/本人確認
文字化けを直す90 bf 8b 81 8f 91(16進数)From Hex → Decode text(Japanese Shift-JIS (932))請求書
JWTの中身を見るeyJhbGciOiJIUzI1NiIsInR5cCI6IkpXVCJ9.eyJzdWIiOiIxMjM0IiwibmFtZSI6IlRhcm8iLCJleHAiOjE3NjcyMjU2MDB9.c2lnbmF0dXJlJWT Decode{“sub”: “1234”, “name”: “Taro”, “exp”: 1767225600}
ハッシュ(指紋)を作るabcSHA2(256)ba7816bf8f01cfea414140de5dae2223b00361a396177a9cb410ff61f20015ad
URLを無害な形にするhttps://example.com/loginDefang URLhxxps[://]example[.]com/login

文字化けは「分量(文字コード)」の選び間違い

3つめの例で、「From Hex」だけで止めると、お皿には •¿•••• のような記号が出ます。中身はShift_JIS(Windowsで昔よく使われた日本語の文字コード)なのに、別の読み方をしているからです。「Decode text」を足して「Japanese Shift-JIS (932)」を選ぶと「請求書」に戻ります。日本語の文字コードは、ほかにEUCやISO-2022-JPも選べます。

JWTは「読める」けれど「信じてよい」とは限らない

JWTはログイン状態などを運ぶ「通行証」で、前の2つの部分はBase64で包んであるだけです。CyberChefで中身を読めますが、読めることと、本物の通行証であることは別です。本物かどうかは最後の署名で決まります。偽造の手口はCTF実践編 第3話「JWTを偽造する」で扱っています。

※自分の本物のログイン中のJWTは、パスワードと同じくらい大切なものです。人に見せたり、共有リンクに入れたりしないでください(STEP 9)。

STEP7

CyberChefの本領

3枚重ねの包みを、レシピ1つで一気にはがす

攻撃者は、行き先を隠すために包み紙を何枚も重ねることがあります。たとえば、怪しいメールのリンクの中に、こんな部分があったとします(練習用に作った例です)。

材料aHR0cHM6Ly9mYWtlLWJhbmsuZXhhbXBsZS9sb2dpbg%3D%3D

末尾の %3D%3D はURLエンコード、その前はBase64に見えます。そこで、レシピに道具を3つ並べます。

  1. URL Decode(1枚目の包みをはがす)
    aHR0cHM6Ly9mYWtlLWJhbmsuZXhhbXBsZS9sb2dpbg==
    %3D が「=」に戻り、Base64らしい形になりました。
  2. From Base64(2枚目をはがす)
    https://fake-bank.example/login
    隠れていたのは、銀行を名乗るような偽サイトのURLでした。
  3. Defang URL(触っても安全な形にする)
    hxxps[://]fake-bank[.]example/login
    クリックできない形に変えておけば、報告や相談でそのまま貼れます。

ポイントは、レシピは上から順番に処理されることです。包みを重ねた順の逆から、1枚ずつはがします。途中の様子を見たいときは、各操作にある一時停止(ブレークポイント)を使うと、その手前で止めて確かめられます。

💡 ほどいたURLは「開かない」で調べる

出てきたURLを、そのままクリックしてはいけません。安全に調べるなら、urlscan.ioやVirusTotalに「調べてもらう」方法があります。うっかり開いてしまった場合は怪しいメールを開いてしまった:4段階の対処へ。

STEP8

ほどき方がわからないとき

Magic:味見して「たぶんこうほどく」を当ててもらう

何で包まれているのか見当がつかないときは、「Magic」という道具をレシピに置きます。材料を味見して、ほどき方の候補を並べてくれます。

材料6148523063484d364c79396c654746746347786c4c6d4e766253383d

この文字列にMagicを使うと、お皿にこんな候補の一覧が出ました(実測、一部を抜粋)。

候補のレシピ結果の一部手がかり
From_Hex → From_Base64https://example.com/Valid UTF8/Entropy 3.68
From_Hex だけaHR0cHM6Ly9leGFtcGxlLmNvbS8=次に From Base64 が合いそう、と表示
(何もしない)6148523063484d…From Hex などが合いそう、と表示

正解は「16進数で包んだBase64で包んだURL」、つまり2枚重ねでした。候補のレシピをクリックすると、そのままレシピ欄に読み込まれます。

✔ Magicが得意なこと

  • Base64・16進数・URLエンコードなど、よくある包み紙の見当をつける
  • 何枚重ねかを、指定した深さまで試す
  • 結果が読める文字になったかを手がかりに並べる

✖ Magicに頼りすぎない

  • 出てくるのは「候補」で、正解の保証ではない
  • 鍵が必要な暗号は、Magicでは開かない
  • 候補が多いときは、結果を目で見て判断する

※Magicの設定欄の「Depth」で、何枚重ねまで試すかを決めます(例では3)。入力が大きいと時間がかかることがあります。

STEP9

ここが大事

台所を安全に使う5つの注意

CyberChefは、正しく使えばとても安全な道具です。ただ、知らないと危ない場面が5つあります。危なさの目安ごとに並べました。

  • 🟢 安心
    入力はサーバーに送られない:公式の説明には、レシピの設定も入力(文字列もファイルも)もCyberChefのWebサーバーには送られず、すべてあなたのパソコンのブラウザの中で処理される、とあります。実際に、ページを読み込んだあと8回レシピを動かしても、外部への通信は発生しませんでした(2026年10月、筆者が確認)。
  • 🟡 注意
    「外と通信する道具」が2つある:「HTTP request」は指定したURLに実際にアクセスし、「DNS over HTTPS」はCloudflareやGoogleなどに問い合わせます。怪しいURLにHTTP requestを使うと、相手のサーバーにあなたのアクセスが届きます。ほどくだけなら、この2つは使わないこと。
  • 🟡 注意
    共有リンクには「材料」も入る:CyberChefのURLには、レシピと入力(Base64で包んだもの)が入ります。便利ですが、そのURLを人に送ると、入力した中身も一緒に渡ります。ブラウザの履歴にも残ります。パスワード、ログイン中のトークン、個人情報を入れたまま、URLをコピーして共有しないでください。
  • 🔴 危険
    人からもらったCyberChefリンクは、開くとレシピが動く:共有リンクを開くと、レシピと入力が読み込まれ、Auto Bakeで自動的に処理されます。2026年9月18日のv11.5.0では、「手動で焼くべき操作を含むレシピは、読み込んでも自動で焼かない」というセキュリティ修正が入りました。2026年は8月のv11.4.0(XSSの修正)など、セキュリティ修正が続いています。公式サイト(常に最新)を使い、知らない人のリンクは開かないのが安全です。
  • 🟡 注意
    暗号の道具を「守るため」に使わない:CyberChefの公式セキュリティ方針には、正しさや安全性の保証はなく、とくに暗号操作の安全性に頼るべきではない、と書かれています。大事なファイルの暗号化には、専用のソフトを使いましょう。

本物の台所はここ:公式URLをブックマーク

公式サイトは https://gchq.github.io/CyberChef/ です。ソースコードは GitHub の gchq/CyberChef で公開されています。検索結果から似た名前のサイトに入らないよう、公式URLをブックマークしておきましょう。

STEP10

昔と今

ほかの方法と何が違う?

Base64やURLエンコードをほどく方法は、CyberChefのほかにもあります。それぞれの特徴を並べます。

方法手軽さ中身はどこへ行く?重ねた包み向いている人
「Base64 デコード」などで検索した変換サイト手軽サイトによる(サーバーで処理するものもある)1回ずつ手で1回だけ試したい人
AIチャットに貼って聞く手軽外部のサービスに送る説明つきで答える。ただし間違えることがある中身が漏れても困らない文字列だけ
Pythonなどで自分で書く知識が必要手元だけ自由自在プログラムを書ける人
CyberChef慣れが少し必要ブラウザの中だけ(外と通信する2つの道具を除く)レシピで何枚でも。途中も見られる怪しい文字列をよく見る人、学びたい人

CyberChefのよさは、結果が毎回同じで、どの手順でほどいたかがレシピとして残ることです。「なぜそう言えるのか」を人に説明するときにも、レシピを見せれば済みます。

QUIZ?

わかったか確かめよう

CyberChefのウソ・ホント 4問

タップ(クリック)すると答えが開きます。

問1 パスワードをBase64にして送れば、盗み見られても安全?

答え:安全ではありません。Base64は「包み紙」で、鍵がありません。CyberChefの「From Base64」1つで、誰でもすぐ元に戻せます。

問2 CyberChefに貼った文字列は、GCHQのサーバーに送られている?

答え:送られません。公式の説明では、レシピも入力もCyberChefのWebサーバーには送られず、ブラウザの中で処理されます。ただし「HTTP request」「DNS over HTTPS」の2つの道具は、指定した相手と通信します。

問3 Magicが一番上に出した候補は、必ず正解?

答え:正解とは限りません。Magicは「読める文字になったか」などを手がかりに候補を並べる道具です。結果を自分の目で見て、意味が通るか確かめましょう。

問4 怪しいURLをほどいたら、そのURLが本当に危ないか「HTTP request」で開いて確かめるとよい?

答え:やめましょう。HTTP requestは実際に相手のサーバーへアクセスします。相手に「このURLが開かれた」と知られるおそれがあります。危険かどうかは、urlscan.ioやVirusTotalなどの調査サービスで調べます。

DO3

今やること

今日からできること3つ

  1. 公式URLをブックマークする。https://gchq.github.io/CyberChef/。似た名前のサイトに入らないように、入口を決めておきます。
  2. 基本の3つを一度ずつ試す。「From Base64」「URL Decode」「MIME Decoding」。この記事の材料をそのまま貼れば、お皿の見本と同じ結果になります。気に入ったレシピは「Save recipe」でレシピ帳へ。
  3. 怪しいURLは「Defang URL」してから人に見せる。ほどいたURLはクリックせず、hxxps[://]の形にしてから相談・報告に使います。「HTTP request」は使わない。
FAQ?

よくある質問

CyberChefのよくある質問

無料ですか? 会社で使ってもいいですか?

無料です。Apache 2.0ライセンスのオープンソースで、英国の公的著作物(Crown Copyright)として公開されています。会社で使う場合は、社内のルール(使ってよいWebツールの決まり)に従ってください。外部のWebページを使えない環境向けに、ダウンロード版やDocker版もあります。

画面が英語でも使えますか?

画面は英語ですが、使う道具の名前を覚えれば十分です。「From ◯◯」はほどく、「To ◯◯」は包む、「Decode」は読み解く、「Extract」は抜き出す。この4つで、多くの道具の役割がわかります。日本語の入力・出力は問題なく扱えます(この記事の例もすべて日本語で確認しました)。

インターネットにつながっていないパソコンでも使えますか?

使えます。画面左上の「Download CyberChef」から、丸ごとダウンロードできます。公式の説明でも、仮想マシンや閉じたネットワークで使えるとしています。ただし、ダウンロード版は自動で新しくなりません。2026年はセキュリティ修正が続いたので、ときどき最新版に入れ替えましょう。

どんなブラウザで動きますか?

公式の説明では、Google Chrome 50以降とMozilla Firefox 38以降に対応するように作られています。画面を4つに分けて使うので、パソコンの広い画面のほうが使いやすいです。

怪しい添付ファイルを入れて調べてもいいですか?

CyberChefは入れたファイルを「実行」はせず、データとして扱います。ファイルの種類を当てる「Detect File Type」や、中の読める文字を抜き出す「Strings」などもあります。ただし、本物のウイルスかもしれないファイルを手元のパソコンに保存すること自体に危険があります。まずはVirusTotalなどで調べ、詳しい解析は隔離した環境で行うのが基本です。

CTFで役に立ちますか?

とても役に立ちます。Base64、16進数、XOR、シーザー暗号(ROT13)、ハッシュなど、CTFの入門問題で出てくる変換の多くがCyberChefでできます。シーザー暗号・XOR暗号を解く(CTF入門 第11話)やハッシュ関数とパスワードクラック(第12話)と一緒に使うと、理解が深まります。

MORE+

詳しく知りたい人へ

便利な機能・基本データ・出典

基本データ(2026年10月2〜3日に確認)

  • 開発・公開:英国政府通信本部(GCHQ)。GitHub gchq/CyberChef。READMEによると、ひとりの分析者が勤務時間の10%の自由時間を使って、数年かけて作り上げたもの。
  • 最新版:v11.5.0(2026年9月18日公開)。リポジトリの作成は2016年11月。GitHubのスターは約3.6万。
  • 操作の数:画面のOperations欄の表示で506。分類はFavouritesを含めて17(Data format、Encryption / Encoding、Public Key、Networking、Extractors、Compression、Hashing、Forensics、Multimedia、Flow control など)。
  • ライセンス:Apache 2.0、Crown Copyright。
  • 手元で動かす:ダウンロード版(ZIP)、Docker(docker run -it -p 8080:8080 ghcr.io/gchq/cyberchef:latest)、ソースからのビルド(Node.js v24)。Node.jsのライブラリとしても使える(npm cyberchef)。

慣れてきたら使いたい機能

  • ブレークポイント:レシピの各操作で一時停止し、1つずつ進めて途中のデータを見られる。
  • ハイライト:入力か出力の一部を選ぶと、位置と長さが表示され、対応する部分がもう一方でも強調される(できる場合)。
  • ディープリンク:https://gchq.github.io/CyberChef/#recipe=操作()&input=(Base64) の形で、レシピと入力を指定して開ける。# の後ろはふつうサーバーに送られないが、URLを共有すれば中身も共有される。
  • フロー制御:「Fork」(1行ずつ同じ処理)、「Register」(入力の一部を後の操作の引数に使う)、「Conditional Jump」「Label」(条件で分岐)など。複雑なマルウェアの設定値の取り出しなどに使われる。
  • 抽出:「Extract URLs」「Extract IP addresses」「Extract email addresses」「Extract domains」で、長いログや本文から目印(IOC)を抜き出せる。IOCの活用は脅威インテリジェンス実践ガイドへ。

2026年のセキュリティ修正(CHANGELOGより)

版公開日内容
11.5.02026-09-18手動で焼くべき操作(manualBake)を含むレシピを読み込んだとき、自動で焼かないように
11.4.02026-08-18正規表現モジュールのXSSを修正
11.3.02026-07-24レシピ表示の解析でのReDoS(処理が極端に重くなる問題)を修正
11.2.02026-06-17Chart操作のプロトタイプ保護
11.1.02026-06-13Lorem Ipsum操作のDoSを修正

※公式のセキュリティ方針では、修正は最新版にだけ適用され、公式サイトは常に最新とされています。

📚 出典(2026年10月2〜3日に確認)

公式

あわせて読みたい

怪しい文字列は、怖がる前に「ほどいて見る」

材料を入れて、レシピを並べて、焼く。包み紙を1枚ずつはがせば、正体はたいてい見えてきます。ただし、ほどいたURLは開かず、外と通信する道具は使わずに。

コメント