메뉴
Dev Tools

JWT 디코더 – JSON Web Token 온라인 디코딩

JWT를 붙여넣으면 헤더와 페이로드를 브라우저에서 즉시 디코딩합니다.

파일은 저장되지 않아요즉시 처리가입 필요 없음

🔒 토큰은 브라우저 밖으로 나가지 않습니다. JavaScript로 로컬에서 디코딩됩니다.

헤더

{
  "alg": "HS256",
  "typ": "JWT"
}

페이로드

{
  "sub": "1234567890",
  "name": "John Doe",
  "iat": 1516239022
}

서명 (base64url, 검증되지 않음)

SflKxwRJSMeKKF2QT4fwpMeJf36POk6yJV_adQssw5c
⚠ 서명 검증에는 비밀 키가 필요합니다. JWT 시크릿을 절대 공개하지 마세요.

JWT 토큰을 온라인으로 디코딩하는 방법

  1. 1

    JWT 붙여넣기

    입력란에 JSON Web Token을 붙여넣으세요. 토큰은 점으로 구분된 base64url 인코딩 3개 부분으로 이루어집니다.

  2. 2

    헤더와 페이로드 확인

    헤더와 페이로드가 즉시 디코딩되어 보기 좋게 정리된 JSON으로 표시됩니다.

  3. 3

    만료 여부와 클레임 확인

    토큰 만료 여부를 보여 주고 'sub'(주체), 'iss'(발급자), 'iat'(발급 시각) 같은 주요 클레임을 강조합니다.

JWT는 알아볼 수 없는 문자열처럼 보이지만, 실제로는 점으로 이어진 base64url 인코딩 JSON 문서 세 개입니다. 서명 알고리즘을 설명하는 헤더, 클레임을 담은 페이로드, 그리고 서명입니다. Base64url은 암호화가 아니라 인코딩이므로 토큰을 가진 사람은 누구나 내용을 읽을 수 있습니다. 이 디코더는 그 작업을 대신해 클레임을 보기 좋게 정리하고 타임스탬프를 읽기 쉬운 날짜로 바꿔 줍니다.

토큰을 왜 디코딩할까요? 가장 흔한 경우는 인증 디버깅입니다. 요청이 거부되었을 때 토큰이 만료되었는지(exp), 잘못된 대상(aud)용으로 발급되었는지, 역할이나 스코프가 빠졌는지, 예상치 못한 알고리즘으로 서명되었는지 알아야 합니다. 로그를 한 시간 읽어도 모르는 것을 여기서 10초 만에 알 수 있습니다.

디코딩은 검증이 아닙니다. 이 도구는 토큰이 무엇을 주장하는지 보여 줄 뿐, 진짜인지는 알려 주지 않습니다. 서명 검증에는 비밀 키 또는 공개 키가 필요하며 서버에서 수행해야 합니다. 어떤 토큰이든 위조할 수 있으므로, 검증되지 않은 토큰의 클레임은 신뢰하지 마세요.

JWT와 관련된 개인정보 안내입니다. 운영 환경의 실제 토큰은 실제 계정에 대한 접근 권한을 줍니다. 서버로 전송하는 온라인 도구에 붙여넣는 것은 실제 보안 위험입니다. 이 디코더는 네트워크 통신 없이 전적으로 브라우저에서 실행되며, 토큰은 어떤 서버로도 전송되지 않습니다.

자주 묻는 질문

이런 도구도 필요하실 거예요