JWT 디코더 (토큰 분석기)

JSON Web Token을 붙여넣으면 헤더와 페이로드를 정리된 JSON으로 보여줍니다 — 만료 시각은 사람이 읽기 쉬운 날짜로 변환됩니다. 완전 오프라인.

조회수 807회

토큰 안에는 무엇이 들어 있을까

JWT는 점으로 구분된 세 개의 Base64URL 인코딩 조각 — 헤더, 페이로드, 서명 — 으로 이루어져 있습니다. 하나를 붙여넣으면 이 도구가 헤더(알고리즘, 타입)와 페이로드(클레임)를 보기 좋게 정리된 JSON으로 디코딩합니다. exp, iat, nbf 같은 시간 클레임은 사람이 읽기 쉬운 날짜로도 함께 표시되며, 토큰이 지금 만료됐는지 한눈에 보여주는 배지가 붙습니다.

디코딩은 전적으로 브라우저 안에서 이루어집니다 — 어디로도 전송되지 않습니다. 토큰은 인증 정보이기 때문에 이 점이 중요합니다. 이 도구가 의도적으로 하지 않는 일에 유의하세요: 서명 검증(비밀 키나 공개 키가 필요합니다)은 하지 않으므로, "잘 디코딩된다"는 것이 "진짜다"를 의미하지는 않습니다.

자주 묻는 질문

디코딩하면 토큰이 유효하다는 게 확인되나요?

아니요 — 디코딩은 내용을 읽을 뿐입니다. 서명 검증에는 서명 키 또는 공개 키가 필요하며 이는 서버가 할 일입니다. 누구나 원하는 페이로드로 토큰을 만들 수 있고, 오직 서명만이 진위를 증명합니다.

실제 운영 환경의 토큰을 여기 붙여넣어도 안전한가요?

이 도구는 토큰을 어디로도 전송하지 않습니다 — 디코딩은 로컬에서 이루어집니다. 그래도 운영 토큰은 비밀번호처럼 다루세요. 공유 환경에서 디버깅할 때는 만료됐거나 테스트용인 토큰을 쓰는 편이 좋습니다.

토큰이 디코딩되지 않는 이유는 무엇인가요?

점으로 구분된 세 부분을 모두 복사했는지, 줄바꿈이 섞여 들어가지 않았는지 확인하세요. 암호화된 토큰(JWE, 다섯 부분)은 키 없이는 읽을 수 없습니다 — 이 도구는 흔히 쓰이는 서명된 (JWS) 토큰을 처리합니다.

비슷한 도구