JWT 디코더

토큰 안에 어떤 정보가 담겨 있는지 서버 없이 브라우저에서 바로 확인하세요.

JWT는 암호화된 게 아닙니다

JWT는 헤더와 페이로드를 Base64URL로 인코딩만 해둔 형태이지, 암호화한 것이 아닙니다. 즉, 누구나 이 도구처럼 간단히 디코딩해 내용을 읽을 수 있습니다. 그래서 JWT 페이로드에는 비밀번호나 주민등록번호처럼 노출되면 안 되는 민감한 정보를 절대 담아서는 안 됩니다.

디코딩과 서명 검증은 다릅니다

이 도구는 토큰의 내용을 읽는 "디코딩"만 수행하며, 토큰이 실제로 신뢰할 수 있는 발급자가 만든 것인지 확인하는 "서명 검증"은 하지 않습니다. 서명 검증에는 발급 서버만 아는 비밀키나 공개키가 필요하기 때문에, 브라우저에서 토큰 값만으로는 서명이 유효한지 판단할 수 없습니다.

exp·iat 같은 필드는 무엇인가요?

iat(issued at)는 토큰이 발급된 시각, exp(expiration)는 토큰이 만료되는 시각을 초 단위 유닉스 타임스탬프로 담고 있는 표준 필드입니다. 이 도구는 두 값을 자동으로 읽기 쉬운 날짜로 바꿔 보여주고, exp가 지났다면 만료 여부까지 함께 알려줍니다.

자주 묻는 질문

입력한 JWT가 서버로 전송되나요?

아닙니다. 모든 디코딩 과정은 브라우저 안에서만 이뤄지며, 입력한 토큰 값은 어디로도 전송되지 않습니다. 다만 실제 서비스에서 발급된 토큰이라면 화면 공유나 캡처 시 노출되지 않도록 주의하는 것이 좋습니다.

왜 3부분(점 2개)으로 나뉘어 있나요?

JWT는 헤더.페이로드.서명 순서로 점(.)을 구분자로 이어붙인 구조입니다. 헤더에는 알고리즘 정보, 페이로드에는 실제 담고 있는 데이터(클레임), 서명에는 헤더와 페이로드가 변조되지 않았음을 증명하는 값이 들어 있습니다.