JWT 디코더
JSON 웹 토큰을 붙여넣어 헤더와 페이로드를 살펴보세요. 디코딩은 브라우저 안에서만 처리되며, 토큰은 어디로도 전송되지 않습니다.
서명은 검증되지 않습니다. 이 도구는 토큰을 디코딩만 하며, 서명 키 없이는 진위를 확인할 수 없습니다.
토큰을 디코딩하는 법
- JWT를 “토큰” 칸에 붙여넣으세요.
- 디코딩된 헤더와 페이로드가 보기 좋게 정리되어 표시되고, 그 아래에 원본 서명이 나옵니다.
- “표준 클레임”에서 발급 시각, 만료 시각, 유효 시작을 읽기 쉬운 날짜로 확인하세요. 만료됐거나 아직 유효하지 않은 토큰은 따로 표시됩니다.
- 필요한 부분을 복사하세요.
이럴 때 씁니다
인증을 디버깅하면서 토큰이 실제로 무엇을 담고 있는지 읽을 때 씁니다. 어떤 클레임이 설정돼 있는지, 어떤 사용자나 스코프를 가리키는지, 언제 만료되는지를요. 페이로드가 정리되어 보이니 Base64 조각을 손으로 디코딩하는 것보다 빠릅니다.
이 도구는 토큰을 디코딩할 뿐 서명은 검증하지 않습니다. 서명 검증에는 서버가 가진 서명 키가 필요하기 때문이죠. 그래서 토큰이 무엇을 말하는지 보는 데 쓰되, 그 토큰이 진짜라고 믿는 근거로 삼지는 마세요. JWT는 자격 증명이므로, 신뢰할 수 없는 도구에 운영 토큰을 붙여넣지 마세요.
자주 묻는 질문
토큰 서명을 검증하나요?
아니요. 헤더·페이로드·서명을 확인용으로 디코딩만 합니다. 서명 검증에는 서명 키가 필요한데, 클라이언트 도구에는 그 키가 없습니다.
무엇을 보여 주나요?
보기 좋게 정리한 헤더와 페이로드, 원시 서명, 그리고 표준 시간 클레임(iat, nbf, exp)을 읽기 쉬운 날짜로 보여 줍니다.
토큰 만료 여부를 알려 주나요?
네. “exp”가 과거이거나 “nbf”가 아직 미래인 토큰을 표시해 줍니다.
여기에 토큰을 붙여넣어도 안전한가요?
토큰은 브라우저 안에서만 디코딩되며 업로드되지 않습니다. 다만 JWT는 민감 정보로 취급하고, 신뢰할 수 없는 도구에 운영 토큰을 붙여넣지 마세요.