- • 본 결과는 참고용 추정이며, 법령·고시·개인 조건에 따라 실제 값과 다를 수 있습니다.
- • 계약·신고·진단 등 최종 판단에는 공식 자료와 전문가 확인을 권장합니다.
JWT 디코더란?
JWT(JSON Web Token)를 Base64url 디코딩하여 Header·Payload·Signature의 내용을 확인하는 도구입니다. API 개발·디버깅 시 토큰에 담긴 클레임(데이터)을 빠르게 확인할 수 있습니다. 이 도구는 서명 검증은 하지 않으며 디코딩만 수행합니다.
JWT 구조
JWT = Header.Payload.Signature
각 부분은 점(.)으로 구분되며 Base64url 인코딩됩니다.
| 부분 | 내용 | 예시 필드 |
|---|---|---|
| Header | 토큰 유형·서명 알고리즘 | { alg: 'HS256', typ: 'JWT' } |
| Payload | 클레임(데이터) | { sub: '1234', name: '홍길동', iat: 1516239022 } |
| Signature | 서명 값 (검증용) | HMACSHA256(base64url(header)+'.'+base64url(payload), secret) |
주요 표준 클레임 (Registered Claims)
| 클레임 | 의미 |
|---|---|
| iss (Issuer) | 발급자 |
| sub (Subject) | 주체(사용자 ID 등) |
| aud (Audience) | 수신 대상 |
| exp (Expiration) | 만료 시각 (Unix timestamp) |
| iat (Issued At) | 발급 시각 (Unix timestamp) |
| nbf (Not Before) | 이 시각 이전엔 유효하지 않음 |
⚠️ 이 디코더는 서명을 검증하지 않습니다. 민감한 토큰을 외부 온라인 디코더에 입력하지 마세요. 이 도구는 브라우저 내에서만 처리하며 서버로 전송하지 않습니다.
자주 묻는 질문 (FAQ)
- Q. JWT는 암호화되어 있나요?
- A. 일반 JWT(JWS)는 서명만 되어 있고 암호화되어 있지 않습니다. Payload는 Base64url 인코딩만 된 상태라 누구나 디코딩해 내용을 볼 수 있습니다. 민감한 정보는 Payload에 담지 마세요.
- Q. exp 클레임의 Unix timestamp는 어떻게 읽나요?
- A. Unix timestamp는 1970년 1월 1일 00:00:00 UTC 기준 경과 초 수입니다. 이 도구는 자동으로 사람이 읽을 수 있는 날짜·시간으로 변환해 표시합니다.
- Q. 서명 검증도 할 수 있나요?
- A. 서명 검증은 비밀키(secret)나 공개키가 필요합니다. 이 디코더는 보안상 비밀키를 입력받지 않으며, 검증은 jwt.io 또는 서버 측 코드에서 수행하세요.
관련 키워드
#개발#프로그래밍#JWT디코더