JWT 디코더

JWT를 붙여넣으면 header, payload, signature를 즉시 디코딩합니다. 브라우저에서 로컬로 실행되어 아무것도 업로드되지 않습니다.

JWT

JWT를 붙여넣으면 디코딩합니다.

Header

Payload

Signature

이 도구는 토큰을 디코딩만 할 뿐 서명(signature)을 검증하지 않습니다. 실제 운영 환경의 토큰을 제3자 웹사이트에 붙여넣지 마세요 - 이런 도구를 테스트할 때는 예시/테스트 토큰만 사용하세요.

exp / iat / nbf

payload에 exp/iat/nbf 클레임이 없습니다.

JWT란?

JSON Web Token(JWT)은 점(.)으로 구분된 header.payload.signature 세 부분으로 이루어진, base64url로 인코딩된 URL-safe 토큰입니다. header는 사용된 알고리즘을 나타내고, payload에는 사용자 ID·권한·만료 시각 같은 클레임이 담기며, signature는 서버가 토큰 변조 여부를 검증할 수 있게 해줍니다 - 다만 header와 payload는 암호화가 아니라 인코딩만 되어 있어서 비밀키 없이도 누구나 내용을 읽을 수 있습니다.

FAQ

제 JWT가 어딘가에 업로드되나요?

아니요. 디코딩은 전부 브라우저 내 JavaScript로 처리됩니다. 토큰 텍스트는 기기를 벗어나거나 서버로 전송되지 않습니다.

이 도구가 JWT 서명을 검증하나요?

아니요, 이 도구는 디코더 전용입니다. header와 payload 내용을 보여줄 뿐 비밀키나 공개키로 서명을 검증하지는 않으므로, 디코딩된 내용이 읽힌다고 해서 토큰이 유효하거나 변조되지 않았다는 뜻은 아닙니다.

왜 제 JWT payload를 아무나 읽을 수 있나요?

JWT header와 payload는 암호화가 아니라 base64url 인코딩만 되어 있습니다. 인코딩은 설계상 누구나 되돌릴 수 있으므로, 비밀 정보나 민감한 데이터를 JWT payload에 직접 넣으면 안 됩니다.

exp, iat, nbf 클레임은 무슨 뜻인가요?

표준 JWT 타임스탬프 클레임입니다. iat는 토큰 발급 시각, exp는 만료 시각, nbf는 해당 시각 이전에는 토큰이 유효하지 않음을 의미합니다. 셋 다 초 단위 Unix 타임스탬프입니다.

관련 도구

Base64 / URL Encode·Decode · JSON Formatter · Hash Generator · Unix Timestamp Converter