JWT 디코더
JWT 토큰을 붙여넣으면 헤더, 페이로드, 서명을 확인할 수 있습니다.
이 도구는 브라우저에서 토큰을 디코딩만 하며, 서명은 검증하지 않습니다.
기능
헤더/페이로드/서명 표시
타임스탬프 해석
만료 여부 확인
디코딩만 수행(서명 미검증)
사용 방법
1. 입력 상자에 JWT 토큰을 붙여넣으세요.
2. 오른쪽에 헤더, 페이로드, 서명이 즉시 디코딩되어 표시됩니다.
3. 토큰이 만료된 경우 만료 날짜가 강조 표시됩니다.
이 도구에 대하여
JSON Web Token은 점으로 구분된 세 개의 Base64URL 인코딩 부분으로 이루어집니다. 서명 알고리즘을 설명하는 헤더, 사용자 ID와 만료 시각 같은 클레임을 담은 페이로드, 그리고 서명입니다. 이 디코더는 토큰을 나누고, 헤더와 페이로드를 읽기 쉬운 JSON으로 디코딩하며, iat, nbf, exp 타임스탬프를 날짜로 바꾸고, 토큰이 만료되었는지, 아직 유효하지 않은지, 유효 기간 안에 있는지 알려 줍니다. 인증 문제를 디버깅할 때, 즉 ID 제공자가 어떤 클레임을 보내는지, 세션이 왜 일찍 끝나는지, 어떤 알고리즘을 쓰는지 확인할 때 쓰세요. 디코딩은 검증이 아닙니다. JWT의 페이로드는 누구나 읽을 수 있고, 서명이 진짜인지 확인할 수 있는 것은 올바른 비밀 키나 공개 키를 가진 서버뿐입니다.
자주 묻는 질문
실제 토큰을 여기에 붙여넣어도 안전한가요?
토큰은 브라우저에서 디코딩되며 서버로 보내지지 않습니다. 그래도 유효한 액세스 토큰은 만료될 때까지 비밀번호와 같으므로 운영 환경 토큰은 어디에도 공유하지 말고, 디버깅에는 만료되었거나 테스트용 토큰을 쓰세요.
이 도구가 서명을 검증하나요?
아니요. 검증하려면 비밀 키(HS256)나 발급자의 공개 키(RS256, ES256)가 필요합니다. 애플리케이션에서는 제대로 된 라이브러리로 검증하기 전까지 토큰 내용을 믿지 마세요.
iat, nbf, exp는 무엇을 뜻하나요?
iat(발급 시각)는 토큰이 만들어진 시각, nbf(유효 시작 시각)는 사용할 수 있는 가장 이른 시각, exp(만료 시각)는 더 이상 유효하지 않게 되는 시각입니다. 셋 다 초 단위의 Unix 타임스탬프입니다.
JWT의 페이로드는 암호화되어 있나요?
일반적인 서명 JWT(JWS)는 인코딩만 되어 있어 누구나 페이로드를 읽을 수 있습니다. 비밀번호나 민감한 개인정보를 넣지 마세요. 암호화된 토큰(JWE)은 다섯 부분으로 되어 있어 키가 없으면 읽을 수 없습니다.
토큰 디코딩에 실패하는 이유는 무엇인가요?
토큰이 잘렸거나, 공백이나 줄바꿈이 섞였거나, "Bearer " 접두어가 붙었거나, 다섯 부분으로 된 암호화 JWE일 수 있습니다. 서명 JWT의 점으로 구분된 세 부분만 붙여넣으세요.
관련 도구
HTML 엔티티 인코딩 / 디코딩
&, <, > 등의 특수 문자를 HTML 엔티티로 변환하거나, HTML 엔티티를 원래 문자로 디코딩합니다....
Unicode 이스케이프 / 언이스케이프
텍스트를 \u0041과 같은 Unicode 이스케이프 시퀀스로 변환하거나, 이스케이프 시퀀스를 원래 문자로 디코딩합니다....
Base64 인코딩 / 디코딩
텍스트를 입력하여 Base64로 인코딩하거나, Base64 문자열을 붙여넣어 원래 텍스트로 디코딩할 수 있습니다....
URL 인코딩 / 디코딩
텍스트를 URL에서 사용할 수 있는 퍼센트 인코딩 형식으로 변환하거나, 인코딩된 URL을 읽을 수 있는 텍스트로 디코딩합니다....
해시 생성기
텍스트 또는 파일에서 MD5, SHA-1, SHA-256, SHA-512 해시를 계산합니다....
랜덤 색상 생성기
HEX, RGB, HSL, OKLCH 값이 포함된 랜덤 색상 팔레트를 생성합니다. 마음에 드는 색은 잠그고 나머지만 다시 생성하세요....
정규식 테스터
JavaScript 정규 표현식을 실시간 매칭 하이라이트와 함께 테스트합니다....
Cron 표현식 생성기
시각적으로 Cron 스케줄을 작성하거나, 표현식을 붙여넣어 의미를 확인할 수 있습니다....