JWT 디코더

JWT 토큰을 붙여넣으면 헤더, 페이로드, 서명을 확인할 수 있습니다.


    

    

    

이 도구는 브라우저에서 토큰을 디코딩만 하며, 서명은 검증하지 않습니다.

기능

헤더/페이로드/서명 표시
타임스탬프 해석
만료 여부 확인
디코딩만 수행(서명 미검증)

사용 방법

1. 입력 상자에 JWT 토큰을 붙여넣으세요.

2. 오른쪽에 헤더, 페이로드, 서명이 즉시 디코딩되어 표시됩니다.

3. 토큰이 만료된 경우 만료 날짜가 강조 표시됩니다.

이 도구에 대하여

JSON Web Token은 점으로 구분된 세 개의 Base64URL 인코딩 부분으로 이루어집니다. 서명 알고리즘을 설명하는 헤더, 사용자 ID와 만료 시각 같은 클레임을 담은 페이로드, 그리고 서명입니다. 이 디코더는 토큰을 나누고, 헤더와 페이로드를 읽기 쉬운 JSON으로 디코딩하며, iat, nbf, exp 타임스탬프를 날짜로 바꾸고, 토큰이 만료되었는지, 아직 유효하지 않은지, 유효 기간 안에 있는지 알려 줍니다. 인증 문제를 디버깅할 때, 즉 ID 제공자가 어떤 클레임을 보내는지, 세션이 왜 일찍 끝나는지, 어떤 알고리즘을 쓰는지 확인할 때 쓰세요. 디코딩은 검증이 아닙니다. JWT의 페이로드는 누구나 읽을 수 있고, 서명이 진짜인지 확인할 수 있는 것은 올바른 비밀 키나 공개 키를 가진 서버뿐입니다.

자주 묻는 질문

실제 토큰을 여기에 붙여넣어도 안전한가요?
토큰은 브라우저에서 디코딩되며 서버로 보내지지 않습니다. 그래도 유효한 액세스 토큰은 만료될 때까지 비밀번호와 같으므로 운영 환경 토큰은 어디에도 공유하지 말고, 디버깅에는 만료되었거나 테스트용 토큰을 쓰세요.
이 도구가 서명을 검증하나요?
아니요. 검증하려면 비밀 키(HS256)나 발급자의 공개 키(RS256, ES256)가 필요합니다. 애플리케이션에서는 제대로 된 라이브러리로 검증하기 전까지 토큰 내용을 믿지 마세요.
iat, nbf, exp는 무엇을 뜻하나요?
iat(발급 시각)는 토큰이 만들어진 시각, nbf(유효 시작 시각)는 사용할 수 있는 가장 이른 시각, exp(만료 시각)는 더 이상 유효하지 않게 되는 시각입니다. 셋 다 초 단위의 Unix 타임스탬프입니다.
JWT의 페이로드는 암호화되어 있나요?
일반적인 서명 JWT(JWS)는 인코딩만 되어 있어 누구나 페이로드를 읽을 수 있습니다. 비밀번호나 민감한 개인정보를 넣지 마세요. 암호화된 토큰(JWE)은 다섯 부분으로 되어 있어 키가 없으면 읽을 수 없습니다.
토큰 디코딩에 실패하는 이유는 무엇인가요?
토큰이 잘렸거나, 공백이나 줄바꿈이 섞였거나, "Bearer " 접두어가 붙었거나, 다섯 부분으로 된 암호화 JWE일 수 있습니다. 서명 JWT의 점으로 구분된 세 부분만 붙여넣으세요.

관련 도구