CyberChef入門怪しい文字列は「台所」でほどく。ブラウザだけで使える無料ツールの使い方と、安全に使う5つの注意
メールの件名の =?UTF-8?B?…、リンクの中の %E6%9C%AC…、意味不明な aHR0cHM6…。
その中身を、自分の目で確かめるための道具です。
🧭 結論:CyberChefは「包まれた文字列」をほどく台所。材料を入れて、レシピを並べて、焼くだけ
- CyberChef(サイバーシェフ)は、英国の情報機関GCHQが無料で公開しているWebツールです。登録もインストールも要りません。506種類の「操作」を組み合わせて、文字列を変換・解読できます(2026年10月時点)。
- 使い方は料理と同じです。右上に材料(調べたい文字列)を入れ、左の道具棚から操作を真ん中のレシピに並べると、右下のお皿に結果が出ます。
- Base64、URLの
%だらけの文字、メール件名の=?UTF-8?B?、Shift_JISの文字化け、ログイン用のJWTなど、「暗号っぽく見えるけれど、実は誰でもほどける包み紙」を開けるのが得意です。 - 処理はあなたのブラウザの中だけで行われ、入力はCyberChefのサーバーに送られません(公式の説明と実測で確認)。ただし「HTTP request」など外と通信する操作や、入力ごとURLに入る共有リンクには注意が必要です。
- はじめの一歩は3つ。公式URLをブックマーク、「From Base64」「URL Decode」「MIME Decoding」を試す、怪しいURLは「Defang URL」で無害な形にしてから人に見せる。
怪しい文字列を前にして「なんだろう?」で止まらず、包み紙を1枚ずつはがして中身を見る。CyberChefは、その台所です。
📋 目次
CyberChefの画面は、4つの場所がある「台所」
CyberChefを開くと、英語の画面が4つに分かれています。最初は戸惑いますが、台所の配置だと思えばすぐ覚えられます。
図:CyberChefの画面と、台所の4つの場所
覚えるのはこれだけです。材料(右上)→ レシピ(真ん中)→ お皿(右下)。レシピに並べる道具は、左の棚から名前で探して持ってきます。初期設定ではAuto Bake(自動で焼く)がオンなので、材料やレシピを変えるたびに、お皿の中身がすぐ変わります。
CyberChef自身が「料理」の言葉でできている
このたとえは、こじつけではありません。CyberChefは画面のボタンや説明そのものが料理の言葉です。対応を表にすると、こうなります。
| 台所では | CyberChefの画面 | やること |
|---|---|---|
| 🥕 材料 | Input | 調べたい文字列を貼る。ファイルをドラッグしてもよい(約2GBまで) |
| 🧰 道具棚 | Operations | 506種類の「操作」が分類されて並ぶ。上の検索欄に名前を入れて探す |
| 📜 レシピ | Recipe | 操作を上から順に並べる。順番を入れ替えたり、外したりできる |
| ⚖ 分量 | 各操作の設定欄 | 文字コードの種類、区切り文字など。多くは初期値のままでよい |
| 🔥 焼く | BAKE! / Auto Bake | レシピを実行する。Auto Bake がオンなら自動 |
| 🍽 お皿 | Output | 結果。コピーやファイル保存ができる |
| 👅 味見 | Magic | 「この材料はたぶんこうほどく」と候補を出してくれる(STEP 8) |
| 📒 レシピ帳 | Save recipe | よく使うレシピを、自分のブラウザに保存しておける |
※厳密には、CyberChefは「データの変換をつなげて実行する道具」です。ここでは最初の理解として「台所」と考えてください。
包み紙・金庫・指紋:「暗号っぽい文字」は3種類ある
意味不明な文字列を見ると、全部「暗号」に見えます。でも実際は、性質のまったく違う3種類があります。CyberChefがすぐほどけるのは、主に1つめです。
🎁 包み紙(エンコード)
Base64、URLエンコード、16進数など。決まった手順で誰でも元に戻せる。隠すためではなく、運びやすくするための形。CyberChefが一番得意。
🔐 金庫(暗号化)
AESなど。鍵がなければ開かない。CyberChefにも復号の道具はあるが、鍵を知っている場合だけ使える。
指紋(ハッシュ)
SHA-256、MD5など。元には戻せない。同じデータかどうかを見比べるための「指紋」。CyberChefでは作る(計算する)側に使う。
⚠ 「Base64で隠したから安全」は間違い
Base64は包み紙なので、誰でも数秒で開けます。パスワードや個人情報をBase64にして送っても、守ったことにはなりません。逆に、攻撃者は怪しいURLや命令をBase64で包んで、ぱっと見でわからなくします。だからこそ、ほどいて見る道具が役に立ちます。
こんな文字列を見たら、CyberChefの出番
専門家の道具に見えますが、ふだんの生活にも「包まれた文字列」はあちこちにあります。見かける場所と、使う道具(操作)の対応です。
| 見かける場所 | こんな見た目 | 使う操作 |
|---|---|---|
| メールのソース・件名 | =?UTF-8?B?44CQ…?= | MIME Decoding |
| リンクのURL | %E6%9C%AC%E4%BA%BA | URL Decode |
| URLの中・スクリプトの中 | aHR0cHM6Ly9…(英数字と+/=) | From Base64 |
| 古いファイル・CSVの文字化け | •¿•••• のような記号 | Decode text(Shift_JISなど) |
| ログインの仕組み(開発・検証) | eyJhbGciOi…(ピリオド2つ) | JWT Decode |
| ファイルの照合 | 64けたの英数字 | SHA2 など(ハッシュを計算) |
| 人に見せる危険なURL | https://… | Defang URL(クリックできない形に) |
メールのソースの見方は、ビジネスメール詐欺(BEC)から会社を守るでヘッダーの確認方法と一緒に説明しています。
3分でできる、はじめての1皿(Base64をほどく)
次の文字列を、CyberChefで日本語に戻してみましょう。
- 公式サイトを開く
ブラウザでhttps://gchq.github.io/CyberChef/を開きます。登録・ログインは不要です。 - 道具を探す
左上の検索欄(Search…)にbase64と入力。「From Base64」が出てきます。 - レシピに置く
「From Base64」を真ん中のRecipe欄へドラッグ(ダブルクリックでも追加できます)。 - 材料を入れる
右上のInput欄に、上の文字列を貼りつけます。 - お皿を見る
Auto Bakeがオンなら、右下のOutput欄にすぐ結果が出ます。出なければ緑の「BAKE!」を押します。
日本語がそのまま出てきました。Base64は「包み紙」なので、手順さえ知っていれば一瞬で開きます。仕組みをもっと知りたい人は、CTF入門 第10話「Base64・文字コードを解読する」も読んでみてください。
※「To Base64」を使えば逆に包むこともできます。「From」はほどく、「To」は包む、と覚えると道具を探しやすくなります。
基本レシピ6つ:材料とお皿の見本つき
2026年10月に、公式サイトのCyberChef(v11.5.0)で実際に動かした結果です。例の文字列はすべて練習用に作ったもので、実在のサイトやアカウントとは関係ありません。
| やりたいこと | 材料(Input) | レシピ | お皿(Output) |
|---|---|---|---|
| メールの件名を読む | =?UTF-8?B?44CQ6YeN6KaB44CR44Ki44Kr44Km44Oz44OI44Gu56K66KqN?= | MIME Decoding | 【重要】アカウントの確認 |
| URLの%を読む | https://example.com/login?next=%2Fmypage%2F%E6%9C%AC%E4%BA%BA%E7%A2%BA%E8%AA%8D | URL Decode | https://example.com/login?next=/mypage/本人確認 |
| 文字化けを直す | 90 bf 8b 81 8f 91(16進数) | From Hex → Decode text(Japanese Shift-JIS (932)) | 請求書 |
| JWTの中身を見る | eyJhbGciOiJIUzI1NiIsInR5cCI6IkpXVCJ9.eyJzdWIiOiIxMjM0IiwibmFtZSI6IlRhcm8iLCJleHAiOjE3NjcyMjU2MDB9.c2lnbmF0dXJl | JWT Decode | {“sub”: “1234”, “name”: “Taro”, “exp”: 1767225600} |
| ハッシュ(指紋)を作る | abc | SHA2(256) | ba7816bf8f01cfea414140de5dae2223b00361a396177a9cb410ff61f20015ad |
| URLを無害な形にする | https://example.com/login | Defang URL | hxxps[://]example[.]com/login |
文字化けは「分量(文字コード)」の選び間違い
3つめの例で、「From Hex」だけで止めると、お皿には •¿•••• のような記号が出ます。中身はShift_JIS(Windowsで昔よく使われた日本語の文字コード)なのに、別の読み方をしているからです。「Decode text」を足して「Japanese Shift-JIS (932)」を選ぶと「請求書」に戻ります。日本語の文字コードは、ほかにEUCやISO-2022-JPも選べます。
JWTは「読める」けれど「信じてよい」とは限らない
JWTはログイン状態などを運ぶ「通行証」で、前の2つの部分はBase64で包んであるだけです。CyberChefで中身を読めますが、読めることと、本物の通行証であることは別です。本物かどうかは最後の署名で決まります。偽造の手口はCTF実践編 第3話「JWTを偽造する」で扱っています。
※自分の本物のログイン中のJWTは、パスワードと同じくらい大切なものです。人に見せたり、共有リンクに入れたりしないでください(STEP 9)。
3枚重ねの包みを、レシピ1つで一気にはがす
攻撃者は、行き先を隠すために包み紙を何枚も重ねることがあります。たとえば、怪しいメールのリンクの中に、こんな部分があったとします(練習用に作った例です)。
末尾の %3D%3D はURLエンコード、その前はBase64に見えます。そこで、レシピに道具を3つ並べます。
- URL Decode(1枚目の包みをはがす)
aHR0cHM6Ly9mYWtlLWJhbmsuZXhhbXBsZS9sb2dpbg==
%3D が「=」に戻り、Base64らしい形になりました。 - From Base64(2枚目をはがす)
https://fake-bank.example/login
隠れていたのは、銀行を名乗るような偽サイトのURLでした。 - Defang URL(触っても安全な形にする)
hxxps[://]fake-bank[.]example/login
クリックできない形に変えておけば、報告や相談でそのまま貼れます。
ポイントは、レシピは上から順番に処理されることです。包みを重ねた順の逆から、1枚ずつはがします。途中の様子を見たいときは、各操作にある一時停止(ブレークポイント)を使うと、その手前で止めて確かめられます。
💡 ほどいたURLは「開かない」で調べる
出てきたURLを、そのままクリックしてはいけません。安全に調べるなら、urlscan.ioやVirusTotalに「調べてもらう」方法があります。うっかり開いてしまった場合は怪しいメールを開いてしまった:4段階の対処へ。
Magic:味見して「たぶんこうほどく」を当ててもらう
何で包まれているのか見当がつかないときは、「Magic」という道具をレシピに置きます。材料を味見して、ほどき方の候補を並べてくれます。
この文字列にMagicを使うと、お皿にこんな候補の一覧が出ました(実測、一部を抜粋)。
| 候補のレシピ | 結果の一部 | 手がかり |
|---|---|---|
| From_Hex → From_Base64 | https://example.com/ | Valid UTF8/Entropy 3.68 |
| From_Hex だけ | aHR0cHM6Ly9leGFtcGxlLmNvbS8= | 次に From Base64 が合いそう、と表示 |
| (何もしない) | 6148523063484d… | From Hex などが合いそう、と表示 |
正解は「16進数で包んだBase64で包んだURL」、つまり2枚重ねでした。候補のレシピをクリックすると、そのままレシピ欄に読み込まれます。
✔ Magicが得意なこと
- Base64・16進数・URLエンコードなど、よくある包み紙の見当をつける
- 何枚重ねかを、指定した深さまで試す
- 結果が読める文字になったかを手がかりに並べる
✖ Magicに頼りすぎない
- 出てくるのは「候補」で、正解の保証ではない
- 鍵が必要な暗号は、Magicでは開かない
- 候補が多いときは、結果を目で見て判断する
※Magicの設定欄の「Depth」で、何枚重ねまで試すかを決めます(例では3)。入力が大きいと時間がかかることがあります。
台所を安全に使う5つの注意
CyberChefは、正しく使えばとても安全な道具です。ただ、知らないと危ない場面が5つあります。危なさの目安ごとに並べました。
- 🟢 安心入力はサーバーに送られない:公式の説明には、レシピの設定も入力(文字列もファイルも)もCyberChefのWebサーバーには送られず、すべてあなたのパソコンのブラウザの中で処理される、とあります。実際に、ページを読み込んだあと8回レシピを動かしても、外部への通信は発生しませんでした(2026年10月、筆者が確認)。
- 🟡 注意「外と通信する道具」が2つある:「HTTP request」は指定したURLに実際にアクセスし、「DNS over HTTPS」はCloudflareやGoogleなどに問い合わせます。怪しいURLにHTTP requestを使うと、相手のサーバーにあなたのアクセスが届きます。ほどくだけなら、この2つは使わないこと。
- 🟡 注意共有リンクには「材料」も入る:CyberChefのURLには、レシピと入力(Base64で包んだもの)が入ります。便利ですが、そのURLを人に送ると、入力した中身も一緒に渡ります。ブラウザの履歴にも残ります。パスワード、ログイン中のトークン、個人情報を入れたまま、URLをコピーして共有しないでください。
- 🔴 危険人からもらったCyberChefリンクは、開くとレシピが動く:共有リンクを開くと、レシピと入力が読み込まれ、Auto Bakeで自動的に処理されます。2026年9月18日のv11.5.0では、「手動で焼くべき操作を含むレシピは、読み込んでも自動で焼かない」というセキュリティ修正が入りました。2026年は8月のv11.4.0(XSSの修正)など、セキュリティ修正が続いています。公式サイト(常に最新)を使い、知らない人のリンクは開かないのが安全です。
- 🟡 注意暗号の道具を「守るため」に使わない:CyberChefの公式セキュリティ方針には、正しさや安全性の保証はなく、とくに暗号操作の安全性に頼るべきではない、と書かれています。大事なファイルの暗号化には、専用のソフトを使いましょう。
本物の台所はここ:公式URLをブックマーク
公式サイトは https://gchq.github.io/CyberChef/ です。ソースコードは GitHub の gchq/CyberChef で公開されています。検索結果から似た名前のサイトに入らないよう、公式URLをブックマークしておきましょう。
ほかの方法と何が違う?
Base64やURLエンコードをほどく方法は、CyberChefのほかにもあります。それぞれの特徴を並べます。
| 方法 | 手軽さ | 中身はどこへ行く? | 重ねた包み | 向いている人 |
|---|---|---|---|---|
| 「Base64 デコード」などで検索した変換サイト | 手軽 | サイトによる(サーバーで処理するものもある) | 1回ずつ手で | 1回だけ試したい人 |
| AIチャットに貼って聞く | 手軽 | 外部のサービスに送る | 説明つきで答える。ただし間違えることがある | 中身が漏れても困らない文字列だけ |
| Pythonなどで自分で書く | 知識が必要 | 手元だけ | 自由自在 | プログラムを書ける人 |
| CyberChef | 慣れが少し必要 | ブラウザの中だけ(外と通信する2つの道具を除く) | レシピで何枚でも。途中も見られる | 怪しい文字列をよく見る人、学びたい人 |
CyberChefのよさは、結果が毎回同じで、どの手順でほどいたかがレシピとして残ることです。「なぜそう言えるのか」を人に説明するときにも、レシピを見せれば済みます。
CyberChefのウソ・ホント 4問
タップ(クリック)すると答えが開きます。
問1 パスワードをBase64にして送れば、盗み見られても安全?
答え:安全ではありません。Base64は「包み紙」で、鍵がありません。CyberChefの「From Base64」1つで、誰でもすぐ元に戻せます。
問2 CyberChefに貼った文字列は、GCHQのサーバーに送られている?
答え:送られません。公式の説明では、レシピも入力もCyberChefのWebサーバーには送られず、ブラウザの中で処理されます。ただし「HTTP request」「DNS over HTTPS」の2つの道具は、指定した相手と通信します。
問3 Magicが一番上に出した候補は、必ず正解?
答え:正解とは限りません。Magicは「読める文字になったか」などを手がかりに候補を並べる道具です。結果を自分の目で見て、意味が通るか確かめましょう。
問4 怪しいURLをほどいたら、そのURLが本当に危ないか「HTTP request」で開いて確かめるとよい?
答え:やめましょう。HTTP requestは実際に相手のサーバーへアクセスします。相手に「このURLが開かれた」と知られるおそれがあります。危険かどうかは、urlscan.ioやVirusTotalなどの調査サービスで調べます。
今日からできること3つ
- 公式URLをブックマークする。
https://gchq.github.io/CyberChef/。似た名前のサイトに入らないように、入口を決めておきます。 - 基本の3つを一度ずつ試す。「From Base64」「URL Decode」「MIME Decoding」。この記事の材料をそのまま貼れば、お皿の見本と同じ結果になります。気に入ったレシピは「Save recipe」でレシピ帳へ。
- 怪しいURLは「Defang URL」してから人に見せる。ほどいたURLはクリックせず、hxxps[://]の形にしてから相談・報告に使います。「HTTP request」は使わない。
CyberChefのよくある質問
無料ですか? 会社で使ってもいいですか?
無料です。Apache 2.0ライセンスのオープンソースで、英国の公的著作物(Crown Copyright)として公開されています。会社で使う場合は、社内のルール(使ってよいWebツールの決まり)に従ってください。外部のWebページを使えない環境向けに、ダウンロード版やDocker版もあります。
画面が英語でも使えますか?
画面は英語ですが、使う道具の名前を覚えれば十分です。「From ◯◯」はほどく、「To ◯◯」は包む、「Decode」は読み解く、「Extract」は抜き出す。この4つで、多くの道具の役割がわかります。日本語の入力・出力は問題なく扱えます(この記事の例もすべて日本語で確認しました)。
インターネットにつながっていないパソコンでも使えますか?
使えます。画面左上の「Download CyberChef」から、丸ごとダウンロードできます。公式の説明でも、仮想マシンや閉じたネットワークで使えるとしています。ただし、ダウンロード版は自動で新しくなりません。2026年はセキュリティ修正が続いたので、ときどき最新版に入れ替えましょう。
どんなブラウザで動きますか?
公式の説明では、Google Chrome 50以降とMozilla Firefox 38以降に対応するように作られています。画面を4つに分けて使うので、パソコンの広い画面のほうが使いやすいです。
怪しい添付ファイルを入れて調べてもいいですか?
CyberChefは入れたファイルを「実行」はせず、データとして扱います。ファイルの種類を当てる「Detect File Type」や、中の読める文字を抜き出す「Strings」などもあります。ただし、本物のウイルスかもしれないファイルを手元のパソコンに保存すること自体に危険があります。まずはVirusTotalなどで調べ、詳しい解析は隔離した環境で行うのが基本です。
CTFで役に立ちますか?
とても役に立ちます。Base64、16進数、XOR、シーザー暗号(ROT13)、ハッシュなど、CTFの入門問題で出てくる変換の多くがCyberChefでできます。シーザー暗号・XOR暗号を解く(CTF入門 第11話)やハッシュ関数とパスワードクラック(第12話)と一緒に使うと、理解が深まります。
便利な機能・基本データ・出典
基本データ(2026年10月2〜3日に確認)
- 開発・公開:英国政府通信本部(GCHQ)。GitHub
gchq/CyberChef。READMEによると、ひとりの分析者が勤務時間の10%の自由時間を使って、数年かけて作り上げたもの。 - 最新版:v11.5.0(2026年9月18日公開)。リポジトリの作成は2016年11月。GitHubのスターは約3.6万。
- 操作の数:画面のOperations欄の表示で506。分類はFavouritesを含めて17(Data format、Encryption / Encoding、Public Key、Networking、Extractors、Compression、Hashing、Forensics、Multimedia、Flow control など)。
- ライセンス:Apache 2.0、Crown Copyright。
- 手元で動かす:ダウンロード版(ZIP)、Docker(
docker run -it -p 8080:8080 ghcr.io/gchq/cyberchef:latest)、ソースからのビルド(Node.js v24)。Node.jsのライブラリとしても使える(npmcyberchef)。
慣れてきたら使いたい機能
- ブレークポイント:レシピの各操作で一時停止し、1つずつ進めて途中のデータを見られる。
- ハイライト:入力か出力の一部を選ぶと、位置と長さが表示され、対応する部分がもう一方でも強調される(できる場合)。
- ディープリンク:
https://gchq.github.io/CyberChef/#recipe=操作()&input=(Base64)の形で、レシピと入力を指定して開ける。#の後ろはふつうサーバーに送られないが、URLを共有すれば中身も共有される。 - フロー制御:「Fork」(1行ずつ同じ処理)、「Register」(入力の一部を後の操作の引数に使う)、「Conditional Jump」「Label」(条件で分岐)など。複雑なマルウェアの設定値の取り出しなどに使われる。
- 抽出:「Extract URLs」「Extract IP addresses」「Extract email addresses」「Extract domains」で、長いログや本文から目印(IOC)を抜き出せる。IOCの活用は脅威インテリジェンス実践ガイドへ。
2026年のセキュリティ修正(CHANGELOGより)
| 版 | 公開日 | 内容 |
|---|---|---|
| 11.5.0 | 2026-09-18 | 手動で焼くべき操作(manualBake)を含むレシピを読み込んだとき、自動で焼かないように |
| 11.4.0 | 2026-08-18 | 正規表現モジュールのXSSを修正 |
| 11.3.0 | 2026-07-24 | レシピ表示の解析でのReDoS(処理が極端に重くなる問題)を修正 |
| 11.2.0 | 2026-06-17 | Chart操作のプロトタイプ保護 |
| 11.1.0 | 2026-06-13 | Lorem Ipsum操作のDoSを修正 |
※公式のセキュリティ方針では、修正は最新版にだけ適用され、公式サイトは常に最新とされています。
📚 出典(2026年10月2〜3日に確認)
公式
- CyberChef 公式サイト gchq.github.io/CyberChef(画面表示・操作数・例文の結果を実測)
- GitHub gchq/CyberChef README github.com/gchq/CyberChef
- CyberChef CHANGELOG github.com/gchq/CyberChef/blob/master/CHANGELOG.md
- CyberChef Security Policy github.com/gchq/CyberChef/blob/master/SECURITY.md
- CyberChef Wiki「Automatic detection of encoded data using CyberChef Magic」 github.com/gchq/CyberChef/wiki/…Magic
- CyberChef Releases(v11.5.0) github.com/gchq/CyberChef/releases
あわせて読みたい
怪しい文字列は、怖がる前に「ほどいて見る」
材料を入れて、レシピを並べて、焼く。包み紙を1枚ずつはがせば、正体はたいてい見えてきます。ただし、ほどいたURLは開かず、外と通信する道具は使わずに。


コメント