본문으로 건너뛰기

홈  /  JWT 디코더

JWT 디코더 온라인

JWT의 헤더와 페이로드를 즉시 디코딩하세요 — 브라우저에서 전부 처리됩니다.

✓ 업로드되지 않음 — 브라우저에서 처리됩니다

이 도구는 JWT를 디코딩만 할 뿐, 서명을 검증하지 않습니다. 디코딩은 헤더와 페이로드를 읽을 뿐이며, 비밀 키 없이도 누구나 할 수 있습니다. 여기 표시된 토큰은 만료되었거나, 변조되었거나, 완전히 위조된 것일 수 있습니다. 올바른 비밀 키나 공개 키로 서버 측에서 검증하지 않은 토큰의 내용은 절대 신뢰하지 마세요.

JWT

업로드되지 않음

디코딩은 전적으로 브라우저 내에서 이루어지며, 토큰이 저희 서버에 닿는 일은 전혀 없습니다.

디코딩만, 검증은 안 함

이 도구는 서명을 확인할 수 없으며 확인하지도 않습니다 — 어떤 클레임이든 신뢰하기 전에 위의 경고를 확인하세요.

무료, 제한 없음

계정이 필요 없으며, 디코딩할 수 있는 토큰 개수에도 제한이 없습니다.

JWT란 무엇인가요?

JWT(JSON 웹 토큰)는 두 당사자 간에 클레임을 표현하는 간결하고 URL 안전한 방식으로, 일반적으로 인증 토큰과 세션 데이터에 사용됩니다. 점으로 구분된 세 개의 base64url 인코딩 세그먼트로 구성됩니다: 헤더(토큰 유형과 서명 알고리즘 설명), 페이로드(실제 클레임 — 사용자 ID, 만료 시간, 권한 등), 서명(헤더와 페이로드가 변조되지 않았음을 검증하는 데 사용).

온라인에서 JWT 디코딩하는 방법

  1. 토큰을 붙여넣으세요. 점으로 구분된 세 개의 세그먼트를 모두 포함한 전체 JWT.
  2. 디코딩된 헤더와 페이로드를 확인하세요. 둘 다 즉시 업데이트되며, 읽기 쉬운 JSON 형식으로 표시됩니다.
  3. 클레임을 확인하세요. 만료 시간, 발급 시간, 유효 시작 시간(있는 경우)이 읽기 쉬운 날짜와 만료/유효 배지와 함께 표시됩니다.
  4. 필요한 것을 복사하세요. 헤더와 페이로드 패널에는 각각 자체 복사 버튼이 있습니다.

디코딩은 검증이 아닙니다

이것은 이 도구를 포함한 모든 JWT 디코더에 대해 이해해야 할 가장 중요한 사실입니다: JWT를 디코딩한다고 해서 그것이 진짜인지 여부가 증명되는 것은 전혀 아닙니다. 헤더와 페이로드는 단순히 base64로 인코딩된 JSON일 뿐이며, 이를 읽는 데 비밀 키가 필요하지 않습니다 — 그래서 이 도구(및 다른 모든 JWT 디코더)가 그 내용을 즉시 보여줄 수 있는 것입니다. 토큰이 신뢰할 수 있는 출처에서 왔고 변조되지 않았음을 실제로 증명하는 것은 서명이며, 이를 검증하려면 토큰 서명에 사용된 것과 동일한 비밀 키(비대칭 알고리즘의 경우 공개 키)가 필요합니다 — 이는 오직 서버만 가지고 있어야 하는 것입니다. JWT가 주장하는 내용을 신뢰하기 전에 항상 서버 측에서 검증하세요.

Frequently Asked Questions

JWT는 어떻게 디코딩하나요?

상자에 JWT(점으로 구분된 세 개의 base64url 세그먼트)를 붙여넣으면, 헤더와 페이로드가 즉시 디코딩되어 읽기 쉬운 JSON 형식으로 표시됩니다.

이 도구가 JWT의 서명을 검증하나요?

아니요 — 이것은 디코더이지 검증기가 아닙니다. 디코딩은 헤더와 페이로드만 읽으며, 이는 비밀 키 없이도 누구나 할 수 있습니다. 서명을 확인하지 않으므로 디코딩된 토큰은 만료되었거나, 변조되었거나, 완전히 위조된 것일 수 있습니다. 성공적으로 디코딩되었다는 이유만으로 토큰을 진짜라고 여기지 마세요 — 올바른 비밀 키나 공개 키로 서버 측에서 검증하세요.

"alg: none"은 무슨 뜻이고, 왜 표시되나요?

"none"은 실제로 존재하는 유효한 JWT 알고리즘 값으로, 토큰이 전혀 서명되지 않았음을 의미합니다. 과거에는 일부 서버 구현이 alg:none 토큰을 잘못 유효한 것으로 받아들여 공격자가 원하는 클레임을 위조할 수 있게 했습니다. 이 도구는 이를 명확히 표시하여 해당 토큰이 암호학적 보증을 전혀 제공하지 않는다는 것을 알 수 있도록 합니다.

exp, iat, nbf 클레임은 무엇인가요?

exp(만료)는 토큰이 유효하지 않게 되는 시점, iat(발급 시각)는 생성된 시점, nbf(유효 시작 시각)는 유효해지는 시점입니다. 이 도구는 존재하는 경우 각각을 읽기 쉬운 날짜와 상대적 설명("2시간 후 만료" 등)과 함께 표시합니다.

유효하지 않은 JWT를 붙여넣으면 어떻게 되나요?

무엇이 잘못되었는지 설명하는 명확한 오류 메시지가 표시됩니다 — 예를 들어 JWT는 정확히 세 개의 점으로 구분된 세그먼트가 필요하다거나, 어떤 세그먼트가 유효한 Base64나 JSON이 아니라는 내용입니다.

제 토큰이 어딘가로 업로드되나요?

아니요. 디코딩은 전적으로 브라우저 내에서 이루어지며, 토큰은 절대 CurePDF 서버로 전송되지 않습니다. 그래도 실제 토큰은 민감한 정보로 취급하세요 — 이 도구가 하는 것처럼 누구든 해당 토큰을 가지고 있으면 내용을 디코딩할 수 있습니다.

JWT 디코더는 무료인가요?

네, 계정이 필요 없으며 디코딩할 수 있는 토큰 개수에도 제한이 없습니다.

디코딩된 헤더나 페이로드를 복사할 수 있나요?

네 — 헤더와 페이로드 패널 모두 자체 복사 버튼이 있습니다.

더 많은 개발자 도구