다플 로고다플 도구모음
🔐
개발자 도구

JWT 디코더

JSON Web Token의 구조와 Payload를 안전하게 확인하세요.

민감한 실제 토큰을 공유하거나 저장하지 마세요. 입력 내용은 브라우저 안에서만 처리되지만, 이 도구는 서명의 유효성을 검증하지 않습니다.

JWT를 입력하면 디코딩 결과가 나타납니다.

공유하기

JWT 디코더 사용법

JWT 문자열을 입력하면 점(.)으로 구분된 Header와 Payload를 Base64URL 디코딩해 JSON으로 보여줍니다. exp, iat, nbf 클레임은 읽기 쉬운 날짜로 변환됩니다. 디코딩에는 비밀 키가 필요하지 않으며, 토큰은 서버로 전송되지 않습니다.

JWT 디코더 이용 안내

JWT 디코더란?

JWT의 Header와 Payload를 디코딩하고 만료 여부를 확인하세요.

JWT 문자열을 점으로 구분해 Base64URL 형식의 Header와 Payload를 읽고 exp·iat·nbf 시간을 날짜로 바꾸어 만료 상태를 확인합니다.

JWT 디코더 사용 방법

  1. 1

    입력 준비

    분석할 JWT 문자열 전체를 입력란에 붙여 넣으세요.

  2. 2

    옵션 설정

    Header·Payload 탭과 exp·iat·nbf 시간 표시 방식을 선택해 값을 살펴보세요.

  3. 3

    결과 확인

    알고리즘과 클레임, 발급·만료 시간을 확인하되 별도의 서명 검증이 필요함을 기억하세요.

기능과 사용 전 확인사항

처리 범위

API 인증 문제를 점검할 때 알고리즘, 클레임 값과 토큰 유효기간을 빠르게 읽어 요청에 포함된 정보가 예상과 같은지 확인할 수 있습니다.

사용 전 확인

디코딩은 서명의 진위를 검증하는 작업이 아닙니다. 토큰 내용이 보인다고 신뢰해서는 안 되며 실제 인증에서는 서버에서 서명을 검증해야 합니다.

자주 묻는 질문

JWT를 디코딩하면 서명도 검증되나요?

Header와 Payload를 읽어 표시하지만 비밀키나 공개키 없이 토큰 서명의 유효성을 보장하지는 않습니다. Header의 alg 표시도 공격자가 바꿀 수 있으므로 인증 서버는 허용 알고리즘과 키를 직접 지정해 검증해야 합니다.

JWT 만료 여부는 어떻게 확인하나요?

Payload의 `exp` 값을 날짜로 변환해 현재 시각과 비교하며 `iat`와 `nbf` 값도 함께 확인할 수 있습니다. exp가 없거나 클라이언트와 서버 시계가 다르면 화면 판단과 실제 인증 결과가 다를 수 있어 서버 정책을 함께 확인하세요.

민감한 JWT를 입력해도 되나요?

토큰에는 개인정보와 권한 정보가 들어갈 수 있으므로 공유 PC에서는 사용을 피하고 결과를 다른 사람에게 노출하지 마세요. 브라우저 내부 처리 여부와 별개로 화면 캡처, 클립보드 기록과 확장 프로그램을 통해 토큰이 노출되지 않도록 주의하세요.

관련 글