이 디코더는 세 부분으로 이루어진 compact JWT를 받으며, Authorization: Bearer 접두사가 붙은 채 복사한 토큰도 처리합니다. 구조를 검사하고 UTF-8 JSON을 파싱한 뒤 토큰의 현재 유효 시간대를 표시합니다. 토큰은 업로드되지 않고 브라우저 안에만 머뭅니다.
무료 JWT 디코더
브라우저에서 바로 실행됩니다. 업로드도, 회원가입도 없습니다.
JWT 디코더는 무슨 일을 하나요?
JWT 디코더는 JSON Web Token의 Base64URL 헤더와 페이로드를 읽기 쉬운 JSON으로 바꿉니다. 토큰을 붙여넣으면 알고리즘과 클레임, exp, nbf, iat 같은 NumericDate 타임스탬프를 확인할 수 있습니다. 디코딩은 브라우저에서 처리되지만 토큰의 서명이나 진위는 검증하지 않습니다.
사용 방법
- 1JWT 붙여넣기. compact token이나 Bearer 값을 입력란에 붙여넣으세요. 디코딩 결과가 바로 갱신됩니다.
- 2헤더와 페이로드 읽기. 정렬된 JSON, 등록 클레임, 읽기 쉬운 UTC 타임스탬프를 확인하세요.
- 3경고 확인하기. 시간 상태와 보안 메모를 디버깅 단서로 활용한 다음 애플리케이션에서 서명을 검증하세요.
- 4필요한 내용 복사하기. 로컬 디버깅과 문서화를 위해 디코딩된 헤더, 페이로드 또는 원본 서명 세그먼트를 복사하세요.
이런 분께 추천
- API 개발자가 발급자, 대상, 주체, 사용자 정의 클레임을 살펴 인증 오류의 원인을 추적할 때.
- 프론트엔드 팀이 refresh 및 로그인 흐름을 디버깅하면서 access token 만료 시각을 확인할 때.
- 보안 검토자가 더 깊이 검증하기 전에 서명 없는 토큰, 예상 밖 알고리즘, 잘못된 NumericDate 클레임을 찾을 때.
- 지원 엔지니어가 디코딩 스크립트를 만들지 않고 로컬 테스트 환경의 마스킹된 토큰을 읽을 때.
자주 묻는 질문
JWT 디코더는 무료인가요?
네. JWT 디코더는 무료이고 계정이나 사용량 제한이 없습니다. 브라우저에서 로컬로 실행되므로 package를 설치하거나 토큰을 디코딩 API로 보내지 않고 개발용 토큰을 확인할 수 있습니다.
JWT가 업로드되나요?
아니요. 헤더와 페이로드 디코딩은 JavaScript로 브라우저에서 처리되며 토큰은 업로드되지 않습니다. 다만 실제 운영 중인 access token을 스크린샷, 티켓, 메시지로 공유하면 안 됩니다. 활성 bearer token을 얻은 사람이 사용할 수도 있습니다.
얼마나 큰 JWT를 디코딩할 수 있나요?
디코더 자체에는 인위적인 글자 수 제한이 없지만 브라우저, 프록시, 애플리케이션 서버에는 보통 헤더 크기 제한이 있습니다. 아주 큰 토큰은 애플리케이션에 도달하기 전에 실패할 수 있습니다. 운영용 JWT 클레임은 간결하게 유지하고 큰 프로필이나 권한 데이터를 넣지 마세요.
JWT를 디코딩하면 서명도 검증되나요?
아니요. 디코딩은 인코딩된 JSON을 보여 줄 뿐입니다. 서명을 검증하려면 올바른 키와 허용된 알고리즘이 필요하고, 애플리케이션에서 발급자와 대상 같은 클레임도 확인해야 합니다. 토큰을 받는 시스템이 이 과정을 마치기 전에는 디코딩된 토큰을 진짜라고 믿지 마세요.
JWT 만료 여부는 어떻게 확인하나요?
exp 클레임을 Unix epoch 이후의 초를 나타내는 NumericDate로 읽으면 됩니다. 해당 시각부터는 토큰을 허용하면 안 됩니다. 이 디코더는 exp를 UTC로 바꾸고 브라우저의 현재 시각과 비교하지만 최종 기준은 서버 시계입니다.
누구나 JWT 페이로드를 디코딩할 수 있나요?
표준 서명 JWT를 가진 사람은 대부분 헤더와 페이로드를 디코딩할 수 있습니다. Base64URL은 내용을 숨기지 않기 때문입니다. 클레임에 비밀번호, secret, 불필요한 개인정보를 넣지 마세요. 암호화된 JWE 토큰은 세그먼트가 다섯 개이며 이 디코더의 대상이 아닙니다.
잘못된 타임스탬프 경고가 뜨는 이유는 무엇인가요?
RFC 7519는 exp, nbf, iat를 1970-01-01T00:00:00Z 이후의 초를 담은 JSON 숫자인 NumericDate로 정의합니다. 문자열, 잘못된 숫자, 밀리초 값은 엉뚱한 날짜로 표시될 수 있으며 엄격한 JWT 라이브러리에서 거부될 수 있습니다.