JWT 디코더
JSON Web Token을 붙여넣으면 헤더와 페이로드를 즉시 디코딩 — 모두 브라우저 안에서 처리되며 아무것도 업로드되지 않습니다
JSON Web Token
이 도구에 대하여
JWT 디코더는 JSON Web Token을 읽어 그 안에 무엇이 들어 있는지 보여줍니다. JWT는 점으로 구분된 세 부분(헤더·페이로드·서명)으로 이루어지며, 앞의 두 부분은 단지 Base64URL로 인코딩된 JSON입니다. 이 도구는 이를 읽기 쉬운 포맷된 JSON으로 디코딩해 알고리즘, 토큰 유형, 모든 클레임을 확인하게 해 줍니다. exp(만료), iat(발급 시각), nbf(이전 불가) 같은 표준 시간 클레임은 원시 UNIX 초에서 사람이 읽을 수 있는 날짜로 변환되며, 만료된 토큰은 강조되어 표시됩니다. 핵심은 이 도구가 서명을 절대 검증하지 않고 비밀 키나 공개 키도 요구하지 않는다는 점입니다. 디코딩에는 토큰 자체만 있으면 됩니다. 그래서 모든 처리가 브라우저 안에서 이루어지고 아무것도 업로드되지 않으므로, 토큰을 서버에 노출하지 않고 안전하게 내용을 확인할 수 있습니다.
사용 방법
- 1 JSON Web Token(header.payload.signature)을 입력란에 붙여넣거나 예시 불러오기를 눌러 시험해 보세요.
- 2 헤더와 페이로드가 즉시 디코딩되어 포맷된 JSON으로 표시됩니다.
- 3 alg와 typ 배지를 확인하고 exp / iat / nbf를 날짜로 읽으세요. 만료된 토큰은 빨간색으로 강조됩니다.
- 4 복사 버튼으로 디코딩된 헤더나 페이로드를 가져오세요. 붙여넣은 내용은 절대 브라우저 밖으로 나가지 않습니다.
작동 원리
JWT는 점으로 연결된 세 개의 Base64URL 문자열(header.payload.signature)로 작성됩니다. Base64URL은 표준 Base64와 비슷하지만 + 와 / 대신 - 와 _ 를 쓰고, 보통 끝의 = 패딩을 생략합니다. 디코더는 이 문자들을 되돌리고, 빠진 패딩을 채우고, atob로 원시 바이트를 얻은 뒤 UTF-8로 재해석하여 비ASCII 클레임도 올바르게 표시합니다. 그런 다음 헤더와 페이로드를 JSON으로 파싱해 보기 좋게 정리합니다. 숫자형 exp·iat·nbf 클레임은 초 단위 UNIX 타임스탬프이므로 1000을 곱해 날짜로 변환하며, exp가 과거이면 토큰을 만료로 표시합니다. 서명 부분은 그대로 표시되고 검증되지 않으므로 키가 필요 없고 전체 과정이 사용자 기기 안에 머뭅니다.
자주 묻는 질문
이 도구는 JWT 서명을 검증하나요?
아니요. 읽을 수 있도록 헤더와 페이로드만 디코딩합니다. 서명 검증에는 서명용 비밀 키나 공개 키가 필요하지만 이 도구는 의도적으로 그것을 요구하지 않습니다. 덕분에 모든 것이 로컬에 머물고, 키를 노출하지 않고도 토큰 내용을 안전하게 확인할 수 있습니다.
내 토큰이 서버로 전송되나요?
아니요. 모든 디코딩은 브라우저에서 JavaScript로 이루어집니다. 토큰은 절대 업로드·기록·저장되지 않으며, 페이지가 로드된 후에는 오프라인에서도 계속 작동합니다. 민감한 토큰을 여기 붙여넣어도 안전합니다.
exp, iat, nbf 필드는 무엇을 의미하나요?
모두 초 단위 UNIX 타임스탬프로 표현되는 표준 시간 클레임입니다. exp는 토큰이 만료되는 시각, iat는 발급된 시각, nbf는 유효해지는 가장 이른 시각입니다. 이 도구는 각 값을 읽기 쉬운 날짜로 변환하고 exp가 과거이면 토큰을 만료로 표시합니다.
비밀 키 없이 JWT를 읽을 수 있나요?
예. JWT의 헤더와 페이로드는 Base64URL로 인코딩만 되어 있고 암호화되지 않았으므로 누구나 키 없이 읽을 수 있습니다. 비밀 키나 공개 키는 토큰이 변조되지 않았음을 증명하는 서명을 검증할 때만 필요하며, 내용을 보는 데는 결코 필요하지 않습니다.
왜 토큰이 깨진 텍스트나 오류로 나오나요?
JWT는 점으로 구분된 정확히 세 부분이 있어야 하고 각각 올바른 Base64URL이어야 하며, 앞 두 부분은 올바른 JSON으로 디코딩되어야 합니다. 한 부분이 빠지거나 잘렸거나, 서명된 JWS 대신 암호화된 JWE를 실수로 붙여넣으면 디코더는 추측하지 않고 오류를 알립니다.
관련 도구 및 활용
JWT 디코더는 각 세그먼트를 직접 확인하는 Base64 도구, 복사한 페이로드를 다시 정리하는 JSON 포맷터, exp/iat/nbf 시각을 재확인하는 Unix 타임스탬프 변환기와 함께 쓰면 좋습니다. 개발자는 인증 흐름, OAuth/OpenID Connect 토큰, API 게이트웨이, 싱글 사인온을 디버깅할 때 이 도구를 사용하며, 토큰 클레임을 빠르게 읽는 것은 일상 업무의 일부입니다.