콘텐츠로 건너뛰기
Monu Tools

JWT 디코더

JSON Web Token을 디코딩하여 헤더와 페이로드를 검사하고 만료 및 발급 시간을 사람이 읽기 쉬운 형식으로 확인합니다. 브라우저에서 실행되며 토큰이 업로드되지 않습니다.

JWT 디코더 사용 방법

  1. 01

    header.payload.signature 형식의 JWT를 붙여넣으세요.

  2. 02

    디코딩된 헤더와 페이로드를 포맷된 JSON으로 확인하세요.

  3. 03

    만료 및 발급 시간, 토큰 만료 여부를 확인하세요.

JWT 디코더가 보여주는 것

JSON 웹 토큰은 점으로 구분된 세 부분, 즉 Base64URL 인코딩 헤더, Base64URL 인코딩 페이로드 및 서명으로 구성돼요. 이 디코더는 브라우저에서 처음 두 부분을 즉시 분할하고 디코딩하므로 토큰에 실제로 포함된 내용을 읽을 수 있어요.

가장 일반적인 용도는 API가 반환한 토큰을 검사하는 것이에요. 즉, 발행자(iss), 만료 시기(exp), 전달하는 권한(범위 또는 역할), 이미 만료되었는지 여부 등을 검사해요.

디코딩 작동 방식

이 도구는 헤더와 페이로드 세그먼트를 가져와 Base64URL 콘텐츠를 다시 읽을 수 있는 JSON으로 디코딩해요. 아무데도 전송되지 않아요. 분할 및 디코딩은 토큰을 붙여넣는 순간 로컬에서 발생해요.

만료 및 타임스탬프 읽기

만료는 원시 Unix 타임스탬프가 아닌 읽을 수 있는 현지 시간으로 표시되므로 토큰이 아직 유효한지 한 눈에 확인할 수 있어요. 실제로 해석할 수 있는 날짜가 되는 iat 및 nbf와 같은 다른 시간 주장에도 동일하게 적용돼요.

디코딩이 확인되지 않음

이 도구는 디코딩 및 표시하며 비밀 키에 대한 서명을 확인하지 않아요. 내용이 아닌 서명만 보호되기 때문에 누구나 키 없이 JWT 페이로드를 읽을 수 있어요.

서명 확인을 위해서는 서명 비밀 또는 공개 키가 필요하며 브라우저 기반 도구에 입력하면 안 돼요. 여기에 비밀을 붙여넣지 마세요.

개인 정보 보호

토큰은 기기를 떠나지 않아요. 모든 디코딩은 브라우저에서 실행되므로 붙여넣은 내용은 업로드되거나 저장되지 않아요.

자주 묻는 질문

서명이 검증되나요?

아니요. 헤더와 페이로드를 디코딩하여 표시합니다. 서명 검증은 서명 비밀키 또는 공개키가 필요하며 이를 웹 도구에 붙여넣어서는 안 됩니다.

디코딩과 검증의 차이는 무엇인가요?

디코딩은 암호화되지 않은 Base64url 헤더와 페이로드를 읽습니다. 검증은 키로 서명을 재계산하여 토큰이 진본이고 변조되지 않았음을 증명합니다.

토큰을 여기에 붙여넣어도 안전한가요?

디코딩은 브라우저에서 완전히 실행되므로 토큰이 업로드되지 않습니다. 그래도 실제 토큰은 비밀로 취급하고 공용 컴퓨터에서는 붙여넣기를 피하세요.

exp, iat, nbf는 무엇을 의미하나요?

표준 클레임입니다. iat는 발급 시간, nbf는 유효 시작 시간, exp는 만료 시간입니다. 디코더는 이 Unix 타임스탬프를 읽기 쉬운 로컬 시간으로 변환합니다.

만료된 토큰도 디코딩할 수 있나요?

네. 만료는 토큰 디코딩 방식에 영향을 주지 않으므로 만료된 토큰의 클레임을 검사하고 정확히 언제 만료되었는지 확인할 수 있습니다.

키 없이 페이로드를 읽을 수 있는 이유는 무엇인가요?

JWT는 서명된 것이지 암호화된 것이 아닙니다. 페이로드는 Base64url로만 인코딩되어 있어 누구나 읽을 수 있습니다. JWT 페이로드에 비밀 정보를 넣지 마세요.

출처

문제 신고