JWT 디코더 결과 미리보기

JWT 디코더 — 온라인으로 JSON 웹 토큰 디코딩

JWT 헤더와 페이로드를 디코딩하고, 만료를 검사하고, 디코딩된 데이터를 로컬로 복사합니다. 계정이 필요하지 않습니다.

인코딩된 JWT

Decode and verify entirely in your browser — nothing is uploaded.

JWT 디코더로 할 수 있는 일

시작하기 전에 주요 기능을 검토하세요.

  • JWT 헤더 및 페이로드를 즉시 디코딩
  • 읽을 수 있는 JSON에서 토큰 클레임을 검사합니다.
  • 토큰이 만료되었는지 확인
  • 비밀 또는 키로 서명을 확인하세요.
  • 개발 중 인증 문제 디버그
  • 형식을 보려면 샘플 토큰을 사용해 보세요.

설정 참고

JWT 디코더에 사용 가능한 제어 기능입니다.

설정

샘플 JWT 사용해 보기원클릭
sub, iat, exp 같은 표준 클레임이 담긴 데모 토큰을 불러옵니다. 직접 만든 JWT를 붙여 넣기 전에 디코딩과 만료 확인이 어떻게 동작하는지 미리 볼 수 있습니다.

서명 확인

서명 확인텍스트 입력
토큰 서명을 검증할 HMAC 공유 비밀 키(HS256) 또는 발급자의 RSA/EC 공개 키를 PEM이나 JWK 형식으로 붙여 넣으세요.
확인원클릭
입력한 비밀 키 또는 공개 키로 서명을 검증하고, 서명이 유효한지, 유효하지 않은지, 지원되지 않는 알고리즘을 쓰는지 배지로 알려 줍니다.
무료 이용 · 회원가입 불필요 · 워터마크 없음업로드는 전송 중에 암호화됩니다.보관 정책에 따라 삭제됨

자주 묻는 질문

인코딩된 JWT(긴 eyJ… 문자열)를 입력란에 붙여넣으세요. 도구가 두 개의 점을 기준으로 분리하고 헤더와 페이로드를 Base64URL로 디코딩한 뒤 각각의 JSON과 원시 서명 부분을 표시합니다. 모두 네트워크 요청 없이 이루어집니다.

usage

아닙니다. 디코더는 토큰을 파싱만 할 뿐, 비밀 키나 공개 키로 서명을 검증하지는 않습니다. 검증에는 발급자의 키 자료가 필요하기 때문입니다. 프로덕션 환경의 검증에는 서버 측 JWT 라이브러리를 사용하세요. 이 도구는 검사와 디버깅용입니다.

technical

헤더(알고리즘 및 키 ID), 페이로드 클레임(sub, iss, aud, iat, exp 및 모든 사용자 지정 클레임), 원본 서명을 확인할 수 있습니다. 표준 타임스탬프 클레임은 사람이 읽기 쉬운 날짜로 표시되므로, 만료된 토큰을 한눈에 알아볼 수 있습니다.

features

페이로드에 표준 "exp" 클레임이 있으면 도구가 이를 현재 시간과 비교해 정확한 타임스탬프와 함께 "유효 기간" 또는 "토큰 만료 시각"을 표시합니다. exp 클레임이 없는 토큰은 만료 없음으로 표시됩니다.

features

JWT의 페이로드를 읽을 수 있는 사람은 누구나 만료 전까지 그 토큰을 사용할 수 있으므로, 운영 환경 토큰은 비공개 도구에서만 다뤄야 합니다. 이 디코더는 전적으로 브라우저 안에서만 실행되며 토큰을 외부로 전송하지 않지만, 가능하면 수명이 짧은 개발용 토큰만 디코딩하는 것이 더 안전합니다.

privacy

JWT는 점으로 구분된 세 개의 Base64URL 인코딩 세그먼트로 구성됩니다. 헤더(서명 알고리즘), 페이로드(발급자가 검증자에게 신뢰하게 하려는 클레임), 서명(header.payload에 대한 MAC 또는 디지털 서명)입니다. 디코딩에는 키가 전혀 필요 없으며, 검증에만 필요합니다.

technical

JWT는 헤더, 페이로드, 서명이라는 세 개의 Base64URL 구간으로 이루어진 간결한 URL 안전 토큰으로, 사용자 ID와 만료 시간 같은 서명된 클레임을 담습니다. 무상태 로그인 세션과 API 요청 보호에 널리 사용됩니다. 위에 토큰을 붙여넣으면 헤더와 페이로드를 확인할 수 있습니다.

technical

디코딩된 헤더와 페이로드 아래에서, 서명 확인 상자에 서명 비밀 키(HS256용)나 발급자의 공개 키를 PEM 또는 JWK 형식(RS256, ES256 등)으로 붙여 넣은 뒤 확인을 클릭하세요. 나타나는 배지는 서명이 유효한지, 유효하지 않은지, 또는 브라우저 측 검증기가 지원하지 않는 알고리즘을 사용하는지 알려 줍니다 — 이 모든 것은 토큰이나 키를 어디에도 전송하지 않고 로컬에서 계산됩니다.

features

HS256 같은 HMAC 알고리즘의 경우 원시 공유 비밀 문자열을 붙여넣습니다. RS256, RS384 또는 ES256 같은 비대칭 알고리즘의 경우 발급자의 공개 키(개인 키 절대 아님)를 PEM 블록 또는 JWK로 제공해야 합니다. 비대칭 키 쌍의 잘못된 절반을 붙여넣으면 토큰이 유효하더라도 검증이 실패합니다.

technical

Verify signature 패널은 모든 주류 JOSE 알고리즘을 지원합니다: HS256/384/512(공유 비밀 키를 사용하는 HMAC), RS256/384/512(RSA 공개 키를 사용하는 RSASSA-PKCS1-v1_5), PS256/384/512(RSA 공개 키를 사용하는 RSA-PSS), ES256/384/512(해당 P-256/P-384/P-521 곡선상의 ECDSA). "none"이나 이 목록에 없는 알고리즘으로 서명된 토큰은 유효 표시가 아니라 항상 지원되지 않음으로 보고되며, 이는 고전적인 alg=none 위조 수법으로부터도 보호해 줍니다.

technical

가장 흔한 원인은 비밀 값 상자에 여분의 공백이나 끝의 줄바꿈을 붙여넣는 것입니다. 검증기는 입력한 바이트를 정확히 해싱하므로 복사-붙여넣기 과정의 잔여물이 일치를 깨뜨립니다. 또한 현재 토큰을 검증하는지 다시 확인하세요. 복사한 뒤 JWT가 재발급되었거나, 배포처의 비밀 값이 원시 문자열이 아니라 base64로 인코딩되어 있다면 붙여넣기 전에 먼저 디코딩하세요.

tips

샘플 JWT 사용하기를 클릭하면 sub, name, iat, exp 클레임이 있는 데모 HS256 토큰이 로드되어, 자신의 토큰을 붙여넣기 전에 디코딩과 만료 확인이 작동하는 것을 볼 수 있습니다. 토큰이 상자에 들어가면 옆에 지우기 버튼이 나타나 한 번의 클릭으로 입력을 비웁니다.

usage

헤더, 페이로드, 서명 패널에는 각각 오른쪽 상단에 해당 섹션의 JSON(또는 원시 서명 문자열)만 클립보드에 복사하는 자체 복사 버튼이 있습니다. 또한 패널 아래에는 클레임만 가져와 디버거나 버그 리포트에 붙여넣는 가장 흔한 경우를 위한 기본 페이로드 복사 버튼도 있습니다.

features

Authorization 헤더에서 'Bearer ' 뒤에 오는 값 — eyJ…로 시작하는 부분이 바로 JWT입니다 — 을 복사해 디코더에 붙여넣으면 헤더, 페이로드 클레임, 만료 상태를 즉시 확인할 수 있습니다. 'Bearer eyJ…' 문자열 전체를 복사했다면 토큰이 정확히 점(.)으로 구분된 세 부분이 되도록 먼저 'Bearer ' 접두사를 제거해 주세요.

usage

아니요 — 이 도구는 JWT 편집기가 아니라 디코더 및 뷰어입니다. 페이로드를 변경하면 서명이 무효화되므로, 토큰을 검증하는 서버는 변조된 버전을 거부하게 됩니다. 클레임을 변경하려면 올바른 비밀 키 또는 개인 키로 서명한 새 토큰을 발급해야 합니다. 이 디코더는 토큰을 수정하는 용도가 아니라 읽고 디버깅하는 용도로 사용하세요.

features

아니요. JWT 디코더는 전적으로 브라우저에서 실행되므로 붙여넣은 내용이 현재 사용 중인 컴퓨터를 떠나지 않습니다. 토큰, 키 또는 고객 데이터가 포함된 항목을 확인하는 경우 중요합니다. 탭을 닫으면 탭이 지워집니다.

troubleshooting

오류는 구문 분석할 수 없는 첫 번째 위치를 가리키며, 일반적으로 실제 실수 바로 뒤가 아닌 쉼표 누락, 닫히지 않은 따옴표 또는 대괄호, 직선 대신 문서에서 붙여넣은 스마트 따옴표 등입니다. 보고된 위치 위의 선을 먼저 확인하세요.

troubleshooting

둘 다 아니오. JWT 디코더는 무료이며 다운로드에는 워터마크가 없으며 마지막에는 아무것도 요구되지 않습니다. 작업을 마친 후 비용이 발생하는 흐름이 없습니다.

pricing

아니요. 이 도구는 데스크톱과 휴대폰의 브라우저에서 실행됩니다. 설치하거나 체험판을 시작하거나 라이선스를 구매할 필요 없이 필요한 기능인지 확인할 수 있습니다. 예제 대신 실제로 해결하려는 파일로 사용해 보세요.

troubleshooting

JWT 디코더가 작업을 완수하도록 돕는 방법

비즈니스, 크리에이터, 일상 업무의 실제 문제를 매일 해결합니다. 귀하에게 적합한 사용 사례를 찾아 시작해보세요.

개발자용

OAuth 및 OpenID Connect 흐름 디버깅

Auth0, Okta, Cognito, Azure AD가 반환하는 액세스 토큰과 ID 토큰을 디코딩해 로컬 OAuth 연동 작업 중 스코프, 대상, 발급자를 확인하세요

개발자용

API 호출의 Authorization 헤더 검사

백엔드 팀에 티켓을 열기 전에, 실패한 API 요청의 베어러 토큰을 붙여넣어 잘못된 테넌트, 역할 또는 만료가 원인인지 확인하세요

개발자용

개발 중 토큰 만료 확인

exp 클레임을 읽어 스테이징 환경을 조용히 망가뜨리는 만료된 토큰을 찾아내세요. 토큰을 터미널에 복사하거나 간단한 스크립트를 작성할 필요가 없습니다.

비즈니스용

토큰 클레임에 인코딩된 권한 검토

역할, 테넌트, 기능 플래그 같은 사용자 정의 클레임을 확인하여, 관리자가 고객의 토큰이 라이선스 팀이 의도한 권한을 정확히 부여하는지 확인할 수 있습니다

비즈니스용

싱글 사인온(SSO) 연동 검증

엔터프라이즈 SSO 연동으로 생성된 SAML 및 OIDC 토큰을 검사하여 전 직원에게 배포하기 전에 그룹 멤버십과 속성 매핑을 확인하세요

학력

토큰 기반 인증 가르치기

디코딩된 헤더, 페이로드, 서명 창을 활용해 부트캠프 수강생, 주니어 엔지니어, 보안 워크숍 참가자에게 JWT의 구조를 설명하세요

개발자용

파트너의 웹훅 서명 설정 확인하기

파트너의 RS256 또는 ES256 공개 키를 '서명 검증'에 붙여넣어, 통합을 프로덕션으로 전환하기 전에 그들의 웹훅 페이로드가 실제로 올바르게 서명되었는지 확인하세요.

개인정보 보호 및 보안

유출되거나 의심스러운 토큰 조사

로그나 버그 리포트에서 발견한 토큰을 서명 키 없이 디코딩하여 audience, 범위, 만료 시각을 확인하세요. 인시던트 발생 시 노출 위험을 빠르게 평가할 수 있습니다.

모바일에서

모바일 앱 로그인 실패 디버깅

웹에서는 로그인이 되지만 iOS나 Android에서는 실패할 때, 모바일 앱이 로그인 후 받는 액세스 토큰을 붙여넣어 만료 시각, 발급자, 커스텀 클레임이 백엔드가 기대하는 것과 일치하는지 확인하세요.

비즈니스용

Firebase, Supabase, Clerk의 토큰 검증하기

Firebase, Supabase, Clerk 같은 최신 인증 제공자가 발급한 토큰을 디코딩하고 검사하여, 인가 로직을 연결하기 전에 앱이 읽는 클레임(uid, role, tenant)이 실제로 존재하는지 확인하세요.

각 변화를 확인하세요

사진을 업로드하고 필요한 설정을 선택한 뒤, 미리보기에서 결과를 확인하고 다운로드하세요. AI 생성 또는 편집 결과는 사용 전에 피사체와 세부 사항을 원본과 비교해 검토하세요.