JWT 디코더 무료 온라인: JWT 토큰 검사 즉시
49 회 사용JWT 팁
Header와 payload 디코딩
JWT를 붙여넣으면 header(알고리즘)와 payload(데이터)가 읽을 수 있는 JSON으로 자동 디코딩.
서명 검증 없음
내용을 디코딩하지만 서명은 검증하지 않습니다. 검사용이지 유효성 확인용이 아닙니다.
만료 확인
payload에 exp(만료), iat(발급), nbf(사용 시작) 포함. 토큰 만료 여부 확인.
자주 묻는 질문
JWT란?
JSON Web Token: 검증 가능한 정보 전송 표준. 세 부분: header.payload.signature.
토큰이 서버에 전송되나요?
아닙니다, 브라우저에서 100% 로컬 디코딩.
서명을 검증하나요?
아닙니다, 내용(header, payload)만 디코딩합니다.
JWT 서명을 디코딩하는 것과 검증하는 것의 차이는 무엇인가요?
JWT 서명을 디코딩한다는 것은 도구가 인코딩된 문자열을 헤더, 페이로드, 그리고 서명 자체의 구성 요소로 분해한다는 의미입니다. 마치 밀봉된 봉투를 열어 내용물을 확인하는 것과 같습니다. 반면에 서명을 검증하는 것은 해당 토큰이 실제로 예상되는 당사자에 의해 발급되었는지 확인하는 과정입니다. 저희 도구는 디코딩은 하지만 검증은 수행하지 않습니다. 서명 검증에는 비밀 키 또는 공개 키가 필요하며, 이는 안전하게 유지되어야 하기 때문입니다.
디코딩 후 페이로드를 변경해도 JWT가 유효한가요?
페이로드를 변경하면 서명이 깨집니다. 서명은 인코딩된 헤더와 페이로드를 비밀 키와 결합한 암호화 해시입니다. 페이로드에서 한 글자만 바꿔도 서명이 일치하지 않습니다. 이것이 JWT의 핵심입니다 — 변조 감지입니다. 밀랍 인장으로 봉인된 봉투를 상상해보세요. 이 도구는 내용을 보여주지만, 변경하면 토큰이 완전히 무효화됩니다.
JWT에서 'iat'가 미래 날짜로 표시되는 이유는 무엇인가요?
'iat'(발행 시간) 클레임은 초 단위의 Unix 타임스탬프입니다. 시스템 시계가 몇 분 이상 어긋나 있으면 미래 날짜가 표시됩니다. 대부분의 서버는 30~60초의 오차를 허용합니다. 먼저 기기의 시간 동기화를 확인하세요 — 이것이 일반적인 원인입니다. 이 도구는 타임스탬프를 사람이 읽을 수 있는 날짜로 변환하여 불일치를 즉시 찾아냅니다.
이 JWT 디코더는 특수 문자나 비정상적인 구조를 가진 토큰 형식에서도 작동하나요?
표준 JWT는 안정적으로 처리합니다. 하지만 점이 누락되었거나, Base64 패딩이 잘못되었거나, 불필요한 문자가 포함된 토큰은 명확한 파싱 오류를 표시합니다 — 정확히 어디서 문제가 생겼는지 알 수 있습니다. 예를 들어 페이로드에 '='가 하나 더 있으면 도구가 그 불일치를 강조합니다. 타사 API의 손상된 토큰을 디버깅할 때 유용합니다. 오경보를 피하려면 올바르게 인코딩된 토큰으로 먼저 테스트하세요.
JWT를 가로채면 세션을 도난당할 수 있나요?
네, 확실히 가능합니다. JWT는 디지털 열쇠와 같아서, 누구든지 토큰을 가지면 사용자로 위장할 수 있습니다. 절대 운영 환경의 토큰을 아무 웹사이트에 붙여넣지 마세요. 이 도구는 브라우저에서만 처리되므로 토큰이 외부로 유출되지 않습니다. HTTPS를 사용하고, 만료 시간을 15분 이내로 짧게 설정하며, 서버에서 토큰을 폐기하세요. 24시간 유효한 JWT가 유출되면 심각한 보안 위험입니다.
JWT의 'nbf'가 미래 시간으로 표시되는 이유는 무엇인가요?
'nbf'(not before) 클레임은 해당 타임스탬프 전까지 토큰이 유효하지 않음을 의미합니다. 시스템 간 시계 차이로 인해 서버가 조기 사용을 거부하는 경우가 많습니다. 발급자의 시스템 시간이 NTP로 동기화되었는지 확인하세요. 이 도구는 Unix 타임스탬프를 로컬 시간대로 변환해 줍니다. 'nbf'가 30초 앞서 있다면 테스트 전에 잠시 기다리세요.
콘솔에 실수로 로그를 남기지 않고 JWT를 디코딩하려면?
텍스트 영역에 토큰을 붙여넣고 '디코딩' 버튼을 누르면 오른쪽 패널에 결과가 표시되며 브라우저 콘솔에는 절대 출력되지 않습니다. 네트워크 요청도 발생하지 않아 DevTools의 네트워크 탭에도 나타나지 않습니다. 주의할 점: URL 주소 표시줄에서 토큰을 복사할 경우 전체 문자열을 가져와야 합니다. 일부 URL은 쿼리 매개변수로 서명이 잘릴 수 있습니다. 공용 컴퓨터를 사용한다면 이후 클립보드도 비우는 게 좋습니다.
JWT 디코딩 방법
- JWT 토큰 붙여넣기
- Header와 payload 자동 디코딩
- Claims 확인: sub, exp, iat 등
- 모두 로컬 처리 — 토큰은 프라이빗