업로드 없음, 100% 로컬, 계정 없음

JWT 디코더

JWT를 붙여넣어 헤더, 페이로드, 만료를 확인하세요. 토큰이 어디로도 전송되지 않습니다. 서명은 검증되지 않습니다, 검사용으로만 사용하세요.

JWT 디코더 작동 방식

JWT 디코더는 JSON Web Token을 헤더, 페이로드, 서명의 세 부분으로 분리하고 헤더와 페이로드를 형식화된 JSON으로 표시합니다. 디코딩은 각 부분을 base64url 디코딩하여 브라우저에서 로컬로 이루어지므로 토큰이 서버로 전송되지 않습니다. 이 도구는 서명 검증을 수행하지 않으며, 토큰의 클레임 안에 무엇이 있는지만 보여줍니다.

이 구분은 보안상 중요합니다. 디코딩된 JWT를 보면 포함된 클레임(사용자 ID, 만료, 역할, 범위)을 알 수 있지만, 토큰이 합법적인 기관에서 발급되었거나 변조되지 않았음을 확인할 수는 없습니다. 서명 검증에는 발급자의 공개 키 또는 공유 비밀이 필요하므로 공개 도구에 절대 붙여넣으면 안 됩니다. 이 디코더는 검사와 디버깅 목적으로만 사용하세요.

JWT 디코더 단계별 사용 방법

  1. 완전한 JWT 문자열(세 개의 점으로 구분된 base64url 세그먼트)을 입력 필드에 붙여넣습니다.
  2. 헤더와 페이로드 섹션이 즉시 형식화된 JSON으로 나타납니다.
  3. 페이로드의 exp 필드에서 만료 타임스탬프(Unix 에포크 초)를 확인합니다.
  4. 서명 세그먼트는 있는 그대로 표시됩니다. 이 도구는 검증하지 않습니다.

자주 사용되는 사례

  • 인증 문제를 디버깅하는 개발자가 올바른 범위와 역할이 있는지 확인하기 위해 JWT 안의 클레임을 읽어야 할 때.
  • QA 엔지니어가 액세스 토큰의 exp 필드를 확인해 만료가 예상 기간으로 설정되었는지 검증할 때.
  • 보안 검토자가 제3자 서비스의 JWT를 검사해 수락하기 전에 어떤 사용자 데이터가 인코딩되어 있는지 파악할 때.
  • 백엔드 엔지니어가 토큰의 aud(대상) 클레임이 예상 API 식별자와 일치하는지 확인하여 401 오류를 해결할 때.

자주 묻는 질문

이 도구가 JWT 서명을 검증하나요?

아니요. 이 도구는 헤더와 페이로드 세그먼트를 base64url 디코딩하여 내용을 JSON으로 표시할 뿐입니다. 서명 검증에는 발급자의 비밀 키 또는 공개 키가 필요한데, 여기에 붙여넣으면 안 됩니다. 유효해 보이는 디코딩된 페이로드도 서명이 유효하지 않을 수 있으므로, 항상 신뢰할 수 있는 JWT 라이브러리를 사용해 서버 측에서 서명을 검증하세요.

여기에 붙여넣은 JWT 토큰이 서버로 전송되나요?

아니요. 디코딩은 브라우저의 JavaScript 엔진에서 완전히 실행되는 atob(또는 원시 바이트의 TextDecoder)에 대한 세 번의 호출입니다. 여기에 붙여넣은 내용은 브라우저 탭을 벗어나지 않습니다. 개인 사용자 클레임이 포함된 JWT를 검사하는 안전한 방법은 이것뿐입니다. 완전히 로컬, 네트워크 요청 없음.

헤더, 페이로드, 서명 세그먼트의 차이점은 무엇인가요?

JWT는 점으로 구분된 세 개의 base64url 인코딩 세그먼트를 가집니다. 헤더는 토큰 서명에 사용된 알고리즘(예: HS256 또는 RS256)을 식별합니다. 페이로드는 클레임을 포함합니다. 주제에 관한 사실과 추가 메타데이터(만료, 발급자, 대상, 커스텀 클레임). 서명은 발급자의 키를 사용해 헤더와 페이로드로부터 계산된 암호화 값으로, 수신자가 토큰이 변조되지 않았음을 확인할 수 있게 합니다.

페이로드의 exp는 무엇을 의미하나요?

exp 클레임은 Unix 타임스탬프(1970년 1월 1일 UTC부터 정수 초)로 표현된 토큰의 만료 시간입니다. 현재 시간이 exp보다 크면 토큰이 만료된 것이며 검증하는 서버가 거부해야 합니다. 이 도구는 원시 숫자 값을 보여줍니다. 이 사이트의 타임스탬프 도구를 사용해 변환할 수 있습니다. 만료됨/유효함 배지는 이 값을 사용자 기기의 시계와 비교하므로, 시간이 잘못 설정된 기기는 토큰도 잘못 판정합니다. 이는 참고용 지표일 뿐, 실제로 서명을 검증하는 서버를 대신할 수 없습니다.

이 도구로 불투명 토큰이나 참조 토큰을 디코딩할 수 있나요?

아니요. 불투명 토큰(참조 토큰이라고도 함)은 사용자 데이터를 자체적으로 담지 않는 무작위 문자열입니다. 관련 클레임을 검색하려면 발급자의 검사 엔드포인트로 전송해야 합니다. 이 도구는 표준 세 파트 형식의 자체 포함 JWT에서만 작동합니다.