JWT 디코더

JWT(JSON Web Token)의 헤더, 페이로드, 서명을 즉시 디코딩하세요. exp, iat, nbf 클레임 상태를 확인하세요. 100% 클라이언트 측 실행, 업로드 없음, 추적 없음.

광고
광고

데이터를 업로드하지 않고 JWT 디코딩

JWT 헤더, 페이로드, 서명을 즉시 디코딩. 클레임 상태 표시. 브라우저에서. 업로드 불필요.

100% 개인정보 보호
빠른 로컬 처리
영구 무료

사용 방법

  1. 1

    JWT 붙여넣기

    JWT를 복사하여 상단의 입력 상자에 붙여넣으세요.

  2. 2

    헤더 및 페이로드 검토

    디코딩된 헤더(알고리즘)와 페이로드(클레임)가 보기 좋게 포맷된 JSON으로 표시됩니다.

  3. 3

    클레임 상태 확인

    iat, nbf, exp 클레임이 강조 표시됩니다 — 만료되었거나 아직 유효하지 않은 토큰은 빨간색 또는 노란색으로 표시됩니다.

  4. 4

    필요시 복사

    복사 버튼을 사용하여 디코딩된 헤더 또는 페이로드 JSON을 복사하세요.

이 JWT 디코더를 사용하는 이유

즉시 로컬 디코딩

토큰을 붙여넣는 즉시 헤더와 페이로드가 디코딩되어 JSON으로 보기 좋게 포맷됩니다 — 클릭할 버튼이 없습니다.

클레임 상태 표시

`exp`, `nbf`, `iat` 클레임이 파싱되어 현재 시간과 비교되며, 만료, 미유효, 활성 토큰에 대해 명확한 색상 코딩 상태가 표시됩니다.

UTF-8 안전

이모지와 국제 텍스트를 포함한 비 ASCII 문자가 포함된 Base64URL 페이로드를 올바르게 디코딩합니다.

광고

JSON Web Token(JWT) 이해하기

JWT란 무엇인가?

JSON Web Token은 RFC 7519의 오픈 표준으로, JSON 객체로 정보를 안전하게 전송하는 방법을 정의합니다. 웹 앱의 인증·인가에 널리 사용됩니다.

광고

디코딩 vs 검증

디코딩은 헤더와 페이로드를 Base64URL 디코딩하여 클레임을 읽는 것입니다. 비밀 키가 필요 없습니다. 검증은 서명을 확인하여 토큰이 신뢰할 수 있는 발급자의 것이며 변조되지 않았음을 확인합니다.

광고

일반적인 사용 사례

인증 디버깅

인증 서버가 발급한 JWT의 클레임을 검사하여 사용자 ID, 역할 또는 만료를 확인하세요.

API 개발

서버에서 생성한 JWT가 클라이언트로 전송되기 전에 예상한 페이로드를 포함하는지 빠르게 확인하세요.

JWT 구조 학습

코드를 작성하지 않고도 JWT가 헤더, 페이로드, 서명으로 어떻게 구성되는지 정확히 확인하세요.

만료 토큰 문제 해결

401 오류가 만료된 `exp` 클레임 때문인지 아직 유효하지 않은 `nbf` 클레임 때문인지 즉시 확인하세요.

비교

기능NovaToolsJWT.ioJWT.ms
프라이버시(업로드 없음)100% 로컬서버에 업로드서버에 업로드
클레임 상태(exp/nbf/iat)색상 구분
정형 JSON 출력
UTF-8 안전 디코딩제한적
오프라인 사용페이지 로드 후

JWT.io와 JWT.ms는 토큰을 서버에 업로드합니다. 당사 도구는 모두 로컬에서 디코딩합니다.

JWT 빠른 참조

JSON Web Token의 핵심 정보.

토큰 구조

header.payload.signature

Three Base64URL-encoded parts separated by dots.

예시:eyJhbGciOiJIUzI1NiJ9.eyJzdWIiOiIxMjMifQ.abc123
header

JSON object with algorithm (alg) and token type (typ).

예시:{"alg":"HS256","typ":"JWT"}
payload

JSON object with claims about the user and token.

예시:{"sub":"123","exp":1735689600}
signature

HMAC/RSA/ECDSA signature. Not decoded, only verified.

예시:HMAC-SHA256(header.payload, secret)

등록된 클레임

sub

Subject — identifies the user or entity.

예시:"sub":"user-123"
iss

Issuer — identifies who issued the token.

예시:"iss":"auth.example.com"
aud

Audience — intended recipient of the token.

예시:"aud":"api.example.com"
exp

Expiration time (Unix timestamp in seconds).

예시:"exp":1735689600
iat

Issued at (Unix timestamp in seconds).

예시:"iat":1735603200
nbf

Not before — token is not valid before this time.

예시:"nbf":1735603200

알고리즘

HS256

HMAC with SHA-256. Symmetric — same secret for sign and verify.

예시:{"alg":"HS256"} + shared secret
RS256

RSA signature with SHA-256. Asymmetric — private key signs, public key verifies.

예시:{"alg":"RS256"} + RSA 2048-bit key pair
ES256

ECDSA with P-256 and SHA-256. Asymmetric — smaller signatures than RSA.

예시:{"alg":"ES256"} + EC P-256 key pair
none

No signature. INSECURE — never use in production.

예시:{"alg":"none"} — CRITICAL vulnerability

자주 묻는 질문

이 도구는 JWT 서명을 검증하나요?
아니요. 이 도구는 토큰을 디코딩만 할 뿐 서명을 검증하지 않습니다. 디코딩은 토큰의 클레임을 보여주지만 누구나 원하는 클레임으로 토큰을 만들 수 있습니다. 검증에는 서명 비밀키 또는 공개키가 필요합니다.
여기에 JWT를 붙여넣어 안전한가요?
네. 모든 디코딩은 브라우저에서 로컬로 이루어집니다. 토큰은 서버로 전송되지 않습니다. 단, 신뢰할 수 없는 사이트에 토큰을 붙여넣는 것은 여전히 피해야 하며, 스크린샷이나 지원 티켓에 JWT를 공유하지 마세요.
iat, nbf, exp 클레임은 무엇을 의미하나요?
`iat`(발급 시간)은 토큰이 생성된 시간입니다. `nbf`(이전 아님)는 토큰이 유효한 가장 이른 시간입니다. `exp`(만료)는 토큰이 유효하지 않게 되는 시간입니다. 모두 초 단위의 Unix 타임스탬프로 저장됩니다.
왜 토큰이 세 부분으로 나뉘어 있나요?
JWT는 점으로 구분된 세 개의 Base64URL 인코딩 부분으로 구성됩니다: `header.payload.signature`. 헤더는 알고리즘을 설명하고, 페이로드는 클레임을 포함하며, 서명은 무결성 검증에 사용됩니다.
Base64URL 인코딩이란 무엇인가요?
Base64URL은 `+` 대신 `-`를, `/` 대신 `_`를 사용하고 `=` 패딩을 생략하는 Base64의 변형입니다. 이렇게 하면 인코딩된 문자열을 URL과 JSON에서 안전하게 사용할 수 있습니다.
JWT의 서명을 검증할 수 있나요?
이 도구는 디코딩만 수행합니다. 서명 검증에는 비밀 키가 필요합니다. 디코딩은 누구나 실행할 수 있지만, 검증은 발급자만 실행해야 합니다.
exp, nbf, iat 클레임이란 무엇인가요?
exp는 만료 시간, nbf는 사용 시작 시간, iat는 발급 시간입니다. 도구는 이러한 클레임 상태를 색상으로 표시하여 토큰이 유효한지 만료되었는지 한눈에 확인할 수 있습니다.
모바일 기기에서 사용할 수 있나요?
네, 완전히 반응형으로 작동합니다. 모든 디코딩은 스마트폰에서 로컬로 실행됩니다.
이 도구를 상업적 프로젝트에 사용할 수 있나요?
네. 개인 및 상업적 용도 모두 무료이며, 워터마크, 사용 제한이 없습니다.
Base64URL과 Base64의 차이는 무엇인가요?
Base64URL은 +를 -로, /를 _로 대체하고 = 패딩을 생략합니다. JWT는 Base64URL 인코딩을 사용하므로 표준 Base64 디코더로는 올바르게 디코딩할 수 없습니다.

100% 클라이언트 측 및 비공개

다.

  • 다.
  • 요..

이것도 좋아하실 수 있습니다

도움이 되는 가이드

광고