JWT 디코더
JWT(JSON Web Token)를 디코딩해서 내용을 확인합니다.
사용 예시
로그인 토큰에 어떤 정보가 들어있는지 확인하기
서버가 내려준 JWT 액세스 토큰에 어떤 클레임(사용자 ID, 권한 등)이 담겨 있는지 궁금하다면? 토큰을 붙여넣으면 헤더와 페이로드가 읽기 좋은 JSON으로 바로 보입니다.
토큰 만료 시간 확인하기
로그인이 자꾸 풀리는 문제를 디버깅 중이라면? exp 클레임을 사람이 읽을 수 있는 날짜/시간으로 바로 보여주고, 이미 만료됐는지도 배지로 알려줍니다.
서명 알고리즘 확인하기
토큰이 HS256인지 RS256인지 헷갈린다면? 헤더의 alg 값을 요약 영역에 바로 표시해줍니다.
팀원에게 디코딩 결과를 그대로 공유하기
동료에게 "이 토큰 좀 봐줘"라고 말하고 싶다면? '공유 링크 복사' 버튼을 누르면 지금 입력한 토큰이 담긴 링크가 복사되고, 그 링크를 연 사람은 같은 토큰이 바로 디코딩된 화면을 보게 됩니다.
자주 묻는 질문
이 도구가 서명을 검증하나요?
아니요. 서명을 검증하려면 발급자만 아는 비밀 키(또는 공개 키)가 필요한데, 그 값을 여기 입력하는 것 자체가 보안상 위험합니다. 이 도구는 헤더와 페이로드를 디코딩해서 내용만 보여줄 뿐, 서명이 유효한지는 확인하지 않습니다.
공유 링크에는 토큰이 어떻게 담기나요?
'공유 링크 복사'를 누르면 주소 뒤에 ?jwt=토큰값이 붙은 링크가 복사됩니다. 즉 토큰 자체가 URL에 그대로 노출됩니다. 그 링크를 열면 저장돼 있던 값 대신 이 토큰이 바로 디코딩되어 보이고, 로컬 저장소도 이 값으로 갱신됩니다. 채팅이나 메일로 링크를 공유하면 그 기록에 토큰이 그대로 남을 수 있으니, 실제 서비스에서 쓰이는 유효한 토큰이라면 공유 전에 한 번 더 생각해보는 것이 좋습니다.
붙여넣은 토큰이 서버로 전송되나요?
아니요. 모든 디코딩은 브라우저 안에서만 이뤄지고 서버로는 전송되지 않습니다. 다시 방문했을 때 이어서 볼 수 있도록 입력한 토큰은 브라우저의 로컬 저장소(localStorage)에만 저장되며, 다른 기기나 브라우저와는 공유되지 않습니다. 입력창을 지우면 저장된 내용도 함께 지워집니다. 다만 실제 서비스에서 쓰이는 토큰을 아무 웹사이트에나 붙여넣는 습관은 피하는 것이 좋습니다.
exp, iat, nbf는 무엇인가요?
JWT에서 자주 쓰이는 표준 클레임입니다. iat는 발급 시간, exp는 만료 시간, nbf는 그 시간 이전에는 사용할 수 없다는 뜻의 적용 시작 시간입니다. 모두 1970년 1월 1일부터 흐른 초를 나타내는 유닉스 타임스탬프로 저장되어 있어서, 이 도구가 사람이 읽기 쉬운 날짜로 변환해서 보여줍니다.
형식이 잘못됐다는 오류가 뜹니다.
JWT는 점(.)으로 구분된 3부분(헤더.페이로드.서명)으로 이루어져야 합니다. 앞뒤에 공백이 섞여 들어갔거나, 토큰이 잘려서 복사됐는지 확인해보세요.