JWT 디코더 — 무료, 프라이빗, 업로드 없음
브라우저에서 모든 JWT를 디코딩하세요. 헤더, 페이로드, 서명을 확인 — 토큰의 실제 용도, 추론된 유형, 보안 경고도 함께 표시합니다. 어떤 것도 업로드되지 않습니다.
위에 JWT를 붙여넣으면 디코딩됩니다. 모두 브라우저에서 실행됩니다.
작동 방식
- JWT를 붙여넣으세요 — JWT를 드롭하거나 붙여넣으세요. 모두 브라우저에서 파싱됩니다 — 아무것도 업로드되지 않습니다.
- 헤더, 페이로드, 서명 확인 — 세 개의 base64url 부분으로 분할하고, 헤더와 페이로드를 JSON으로 디코딩한 뒤, 각 표준 클레임의 의미를 설명합니다.
- 유형, 만료, 경고 확인 — access / id / service 토큰인지 추론하고, 읽기 쉬운 타임스탬프를 표시하며, alg:none, 만료, 민감 데이터 같은 위험을 표시합니다.
자주 묻는 질문
Frequently Asked Questions
제 JWT가 서버로 업로드되나요?
아니요. 디코딩은 모두 JavaScript로 브라우저에서 실행됩니다. 서버는 토큰을 받지 않습니다. 로그 기록, 저장, 공유를 일체 하지 않습니다.
디코딩과 검증 — 차이가 뭔가요?
디코딩은 base64 내용을 읽는 것입니다 (누구나 가능, 페이로드는 암호화되지 않음). 검증은 시크릿 또는 공개 키로 서명을 확인해 토큰이 변조되지 않았음을 증명합니다. 디코딩만 되고 검증되지 않은 토큰은 위조되었을 수 있습니다.
토큰에 보안 경고가 표시되는 이유는?
일반적인 위험을 표시합니다: alg:none (서명 없음), 만료 (exp가 과거), 아직 유효하지 않음 (nbf), 페이로드 내 민감 데이터 (이메일/비밀번호/키), 또는 exp가 없는 토큰. 조사해 볼 단서이지 반드시 버그는 아닙니다.
토큰 유형은 어떻게 추론하나요?
클레임 집합에서 추론합니다: email/email_verified/sub는 OIDC ID 토큰을, scope/client_id/aud/exp는 OAuth 액세스 토큰을, iss+scope+RS256+sub 없음은 서비스 계정 어설션을 암시합니다. 추론과 그 근거를 함께 표시해 직접 판단할 수 있도록 합니다.
길이 제한이 있나요?
엄격한 제한은 없지만, 큰 x5c 인증서 체인을 포함한 JWT는 렌더링이 느려질 수 있습니다. 모두 브라우저 메모리에만 남습니다.
여기서 서명을 검증할 수 있나요?
이 도구는 토큰을 디코딩(읽기)만 합니다. 서명 검증에는 시크릿(HMAC) 또는 공개 키(RSA/ECDSA)가 필요하며, 로드맵에 있습니다. 그 전까지는, 디코딩만 한 토큰을 인가에 신뢰하지 마세요.