본문으로 건너뛰기
Qorventa
개발자 도구

JWT 디코더

헤더·페이로드·만료 확인 — 비밀키는 요구하지도 받지도 않음

토큰을 디코딩만 합니다. 서명 검증은 서명 키가 필요하므로 수행하지 않습니다. 어떤 웹 페이지에도 서명 비밀키를 붙여넣지 마세요.

위에 입력하면 결과가 표시됩니다.

모든 처리는 브라우저에서 이루어집니다. 데이터는 기기를 벗어나지 않습니다.

사용 방법

JWT는 점으로 구분된 세 개의 Base64URL 세그먼트, 즉 헤더·페이로드·서명으로 이루어집니다. 앞의 두 개는 암호화된 것이 아니라 단지 인코딩된 것이므로, 토큰을 가진 사람은 누구나 안의 모든 클레임을 읽을 수 있습니다.

  1. 토큰 붙여넣기

    세 세그먼트를 모두 포함하세요. Authorization 헤더에서 복사했다면 앞의 "Bearer "는 빼야 합니다. 토큰 자체는 eyJ부터 시작합니다.

  2. 헤더 확인

    alg 클레임이 서명 알고리즘을, kid가 사용된 키를 식별합니다. alg가 "none"이면 위험 신호이며 서버는 절대 이를 받아들여서는 안 됩니다.

  3. 페이로드 확인

    애플리케이션이 실제로 판단에 사용하는 클레임입니다. 보통 주체를 나타내는 sub와 역할이나 권한이 들어갑니다. 등록된 시간 클레임 iat, exp, nbf는 날짜로 변환해 표시됩니다.

  4. 만료 배지 확인

    만료 여부는 exp를 기기 시계와 비교해 계산합니다. 서버는 받아들이는데 만료로 표시된다면 보통 시스템 시계가 어긋난 것입니다.

예시

일반적인 액세스 토큰

전형적인 토큰은 헤더 {"alg":"HS256","typ":"JWT"}와 sub, name, iat, exp를 담은 페이로드로 디코딩됩니다. exp 값 1753003600은 읽기 좋은 날짜로 변환되어 만료 배지에 반영됩니다.

클레임은 비밀이 아닙니다

Base64URL은 암호화가 아니라 인코딩입니다. 페이로드에 넣은 이메일 주소, 내부 사용자 ID, 역할 같은 모든 클레임은 토큰을 입수한 사람이 읽을 수 있습니다. JWT에 민감한 정보를 넣지 마세요.

도구 소개

JSON Web Token을 디코딩해 헤더와 클레임을 읽습니다. 등록된 시간 클레임은 읽기 좋은 날짜로 변환되고 만료 여부가 한눈에 표시됩니다. 서명 검증은 하지 않습니다. 검증하려면 서명 키가 필요한데, 어떤 웹 페이지도 서명 키를 요구해서는 안 되기 때문입니다.

자주 묻는 질문