JWT 디코더 온라인
JWT의 헤더와 페이로드를 즉시 디코딩하세요 — 브라우저에서 전부 처리됩니다.
이 도구는 JWT를 디코딩만 할 뿐, 서명을 검증하지 않습니다. 디코딩은 헤더와 페이로드를 읽을 뿐이며, 비밀 키 없이도 누구나 할 수 있습니다. 여기 표시된 토큰은 만료되었거나, 변조되었거나, 완전히 위조된 것일 수 있습니다. 올바른 비밀 키나 공개 키로 서버 측에서 검증하지 않은 토큰의 내용은 절대 신뢰하지 마세요.
JWT
⚠️ 이 토큰의 헤더는 alg: none — 즉 전혀 서명되지 않았음을 의미합니다. 일부 서버는 과거에 (잘못) "none" 토큰을 유효한 것으로 받아들여, 누구나 임의의 클레임을 위조할 수 있게 했습니다. 이 토큰은 암호학적 보증이 전혀 없는 것으로 취급하세요.
헤더
페이로드
서명
있는 그대로 표시됩니다 — 서명은 이를 생성할 때 사용된 비밀 키나 공개 키 없이는 디코딩하거나 검증할 수 없습니다.
디코딩은 전적으로 브라우저 내에서 이루어지며, 토큰이 저희 서버에 닿는 일은 전혀 없습니다.
이 도구는 서명을 확인할 수 없으며 확인하지도 않습니다 — 어떤 클레임이든 신뢰하기 전에 위의 경고를 확인하세요.
계정이 필요 없으며, 디코딩할 수 있는 토큰 개수에도 제한이 없습니다.
JWT란 무엇인가요?
JWT(JSON 웹 토큰)는 두 당사자 간에 클레임을 표현하는 간결하고 URL 안전한 방식으로, 일반적으로 인증 토큰과 세션 데이터에 사용됩니다. 점으로 구분된 세 개의 base64url 인코딩 세그먼트로 구성됩니다: 헤더(토큰 유형과 서명 알고리즘 설명), 페이로드(실제 클레임 — 사용자 ID, 만료 시간, 권한 등), 서명(헤더와 페이로드가 변조되지 않았음을 검증하는 데 사용).
온라인에서 JWT 디코딩하는 방법
- 토큰을 붙여넣으세요. 점으로 구분된 세 개의 세그먼트를 모두 포함한 전체 JWT.
- 디코딩된 헤더와 페이로드를 확인하세요. 둘 다 즉시 업데이트되며, 읽기 쉬운 JSON 형식으로 표시됩니다.
- 클레임을 확인하세요. 만료 시간, 발급 시간, 유효 시작 시간(있는 경우)이 읽기 쉬운 날짜와 만료/유효 배지와 함께 표시됩니다.
- 필요한 것을 복사하세요. 헤더와 페이로드 패널에는 각각 자체 복사 버튼이 있습니다.
디코딩은 검증이 아닙니다
이것은 이 도구를 포함한 모든 JWT 디코더에 대해 이해해야 할 가장 중요한 사실입니다: JWT를 디코딩한다고 해서 그것이 진짜인지 여부가 증명되는 것은 전혀 아닙니다. 헤더와 페이로드는 단순히 base64로 인코딩된 JSON일 뿐이며, 이를 읽는 데 비밀 키가 필요하지 않습니다 — 그래서 이 도구(및 다른 모든 JWT 디코더)가 그 내용을 즉시 보여줄 수 있는 것입니다. 토큰이 신뢰할 수 있는 출처에서 왔고 변조되지 않았음을 실제로 증명하는 것은 서명이며, 이를 검증하려면 토큰 서명에 사용된 것과 동일한 비밀 키(비대칭 알고리즘의 경우 공개 키)가 필요합니다 — 이는 오직 서버만 가지고 있어야 하는 것입니다. JWT가 주장하는 내용을 신뢰하기 전에 항상 서버 측에서 검증하세요.
Frequently Asked Questions
JWT는 어떻게 디코딩하나요?
상자에 JWT(점으로 구분된 세 개의 base64url 세그먼트)를 붙여넣으면, 헤더와 페이로드가 즉시 디코딩되어 읽기 쉬운 JSON 형식으로 표시됩니다.
이 도구가 JWT의 서명을 검증하나요?
아니요 — 이것은 디코더이지 검증기가 아닙니다. 디코딩은 헤더와 페이로드만 읽으며, 이는 비밀 키 없이도 누구나 할 수 있습니다. 서명을 확인하지 않으므로 디코딩된 토큰은 만료되었거나, 변조되었거나, 완전히 위조된 것일 수 있습니다. 성공적으로 디코딩되었다는 이유만으로 토큰을 진짜라고 여기지 마세요 — 올바른 비밀 키나 공개 키로 서버 측에서 검증하세요.
"alg: none"은 무슨 뜻이고, 왜 표시되나요?
"none"은 실제로 존재하는 유효한 JWT 알고리즘 값으로, 토큰이 전혀 서명되지 않았음을 의미합니다. 과거에는 일부 서버 구현이 alg:none 토큰을 잘못 유효한 것으로 받아들여 공격자가 원하는 클레임을 위조할 수 있게 했습니다. 이 도구는 이를 명확히 표시하여 해당 토큰이 암호학적 보증을 전혀 제공하지 않는다는 것을 알 수 있도록 합니다.
exp, iat, nbf 클레임은 무엇인가요?
exp(만료)는 토큰이 유효하지 않게 되는 시점, iat(발급 시각)는 생성된 시점, nbf(유효 시작 시각)는 유효해지는 시점입니다. 이 도구는 존재하는 경우 각각을 읽기 쉬운 날짜와 상대적 설명("2시간 후 만료" 등)과 함께 표시합니다.
유효하지 않은 JWT를 붙여넣으면 어떻게 되나요?
무엇이 잘못되었는지 설명하는 명확한 오류 메시지가 표시됩니다 — 예를 들어 JWT는 정확히 세 개의 점으로 구분된 세그먼트가 필요하다거나, 어떤 세그먼트가 유효한 Base64나 JSON이 아니라는 내용입니다.
제 토큰이 어딘가로 업로드되나요?
아니요. 디코딩은 전적으로 브라우저 내에서 이루어지며, 토큰은 절대 CurePDF 서버로 전송되지 않습니다. 그래도 실제 토큰은 민감한 정보로 취급하세요 — 이 도구가 하는 것처럼 누구든 해당 토큰을 가지고 있으면 내용을 디코딩할 수 있습니다.
JWT 디코더는 무료인가요?
네, 계정이 필요 없으며 디코딩할 수 있는 토큰 개수에도 제한이 없습니다.
디코딩된 헤더나 페이로드를 복사할 수 있나요?
네 — 헤더와 페이로드 패널 모두 자체 복사 버튼이 있습니다.