콘텐츠로 건너뛰기
Monu Tools

JWT 생성기

브라우저에서 페이로드와 비밀키로 HS256 JSON Web Token을 생성하고 서명합니다.

JWT 생성기 사용 방법

  1. 01

    페이로드를 JSON 객체로 편집하세요.

  2. 02

    HS256 비밀키를 입력하세요.

  3. 03

    생성을 클릭하고 서명된 토큰을 복사하세요.

브라우저에서 토큰 서명

웹 암호화 API를 사용하여 브라우저에서 페이로드와 비밀로부터 JSON 웹 토큰을 구축하고 서명하는 JWT 생성기예요. 기존 토큰을 검사하는 JWT 디코더와 쌍을 이뤄요.

JWT를 구성하는 방법

JWT에는 점으로 구분된 세 부분, 즉 헤더, 클레임의 페이로드, 각 Base64url이 인코딩된 서명이 있어요. 서명은 토큰을 신뢰할 수 있게 만드는 요소예요. 이는 페이로드가 변경되지 않았으며 비밀을 보유한 사람이 발행했음을 증명해요.

HS256과 비밀

이 도구는 가장 일반적인 대칭 JWT 알고리즘인 SHA-256을 사용하는 HMAC인 HS256으로 서명해요. 동일한 비밀이 토큰에 서명하고 확인하므로 서버에서 비공개로 유지되어야 해요.

HS256의 경우 길고 임의의 비밀을 사용하세요. 짧거나 추측 가능한 비밀은 전체 토큰을 훼손해요. 왜냐하면 그것을 추측하는 사람은 누구나 자신의 유효한 토큰을 만들 수 있기 때문이에요.

암호화되지 않고 인코딩됨

JWT에 대한 중요한 점: 페이로드는 암호화되지 않고 인코딩만 돼요. 토큰을 가진 사람은 누구나 Base64 디코딩을 통해 해당 주장을 읽을 수 있으므로 JWT에 비밀번호나 민감한 데이터를 넣지 마세요. 서명은 변조를 중지하며 비밀을 제공하지 않아요.

보안 참고 사항

서명은 로컬에서 이루어지기 때문에 비밀 정보와 페이로드가 기기를 떠나지 않아요. 그렇더라도 공유 또는 공용 컴퓨터에 실제 생산 비밀을 붙여넣는 것은 피하세요.

자주 묻는 질문

어떤 알고리즘을 사용하나요?

HS256(HMAC with SHA-256)으로, 가장 일반적인 대칭 JWT 알고리즘입니다. Web Crypto API를 사용하여 브라우저에서 서명됩니다.

비밀키가 어딘가로 전송되나요?

아니요. 서명은 브라우저에서 완전히 실행되므로 비밀키와 페이로드가 기기 밖으로 나가지 않습니다. 그래도 공용 컴퓨터에서 실제 비밀키는 사용하지 마세요.

토큰을 디코딩할 수도 있나요?

네. JWT 디코더 도구를 사용하여 기존 토큰의 헤더와 페이로드를 검사할 수 있습니다.

출처

문제 신고