JSON Web Token 디코딩
JSON Web Token(JWT)은 사용자나 세션에 대한 클레임을 헤더, 페이로드, 서명의 세 부분에 담아 전달합니다. 각 부분은 Base64URL로 인코딩되어 점으로 구분됩니다. 토큰을 붙여넣으면 헤더와 페이로드가 서식이 지정된 JSON으로 표시되고, 발급 시점과 만료 시점도 현지 시간으로 확인할 수 있습니다.
공유 비밀 키로 서명된 토큰(HS256, HS384, HS512)은 비밀 키를 입력해 서명이 유효한지 확인할 수 있습니다. 디코딩은 전적으로 브라우저에서 이루어지므로, 계정 접근 권한을 부여하는 경우가 많은 토큰이 어디로도 전송되지 않습니다.
왜 이 JWT 디코더를 사용해야 하나요?
- 헤더와 페이로드를 서식이 지정된 JSON으로 표시
- 만료, 발급, 유효 시작 시간을 현지 시간으로 표시
- HS256, HS384, HS512 서명 검증
- 개인 정보 보호: 토큰이 브라우저 밖으로 나가지 않음
JWT를 디코딩하는 방법
- 입력란에 토큰을 붙여넣으세요. 앞에 붙은 "Bearer "는 자동으로 제거됩니다
- 헤더, 페이로드, 만료 시점을 확인하세요
- 필요하면 비밀 키를 입력해 HMAC 서명을 검증하세요
자주 묻는 질문
이 JWT 디코더는 무료인가요?
네, 완전히 무료이며 제한이 없습니다.
JWT의 페이로드는 암호화되어 있나요?
아니요. 일반적인(서명된) JWT는 인코딩만 되어 있으므로, 토큰을 가진 사람은 누구나 페이로드를 읽을 수 있습니다. 서명은 토큰이 변경되지 않았음을 증명할 뿐입니다. 따라서 JWT 페이로드에는 절대 민감한 정보를 넣지 마세요.
어떤 서명을 검증할 수 있나요?
비밀 키를 사용하는 HMAC 서명(HS256, HS384, HS512)입니다. RS256, ES256 및 기타 공개 키 알고리즘으로 서명된 토큰은 디코딩되지만, 여기에서 서명은 확인되지 않습니다.
실제 토큰을 여기에 붙여넣어도 안전한가요?
토큰과 비밀 키는 브라우저에서만 처리되며 당사 서버로 전송되지 않습니다. 그래도 운영 환경의 토큰은 비밀번호처럼 다루고, 신뢰할 수 있는 기기에서만 붙여넣으세요.