Developer Utility

JWT 디코더

JWT 토큰을 입력하면 Header, Payload, Signature 구조를 분리해 확인하고 주요 Claim, 만료 시간, 알고리즘 정보를 브라우저에서 바로 점검할 수 있습니다.

Header / Payload 분석 JWT의 Header와 Payload를 보기 좋은 JSON 형식으로 디코딩합니다.
Claim 요약 확인 exp, iat, iss, aud, sub 같은 주요 Claim 값을 빠르게 확인할 수 있습니다.
브라우저 처리 입력한 토큰은 서버로 전송하지 않고 브라우저에서 디코딩 용도로만 처리합니다.

JWT 토큰 입력

점검할 JWT 전체 문자열을 붙여넣으면 Header, Payload, Signature 영역을 분리해 보여줍니다.

JWT 구조 이 도구는 Header.Payload.Signature의 3구간 JWS를 해독합니다. 암호화된 5구간 JWE는 지원하지 않습니다.
주의 사항 이 도구는 디코딩만 수행하며 서명 검증이나 토큰 유효성 인증은 수행하지 않습니다.

내용 해독 전용입니다. 서명·발급자·대상 서비스·권한은 검증하지 않으며, 만료 전이라는 표시도 인증 성공을 뜻하지 않습니다. 3구간 JWS 형식만 지원하며 입력은 브라우저에서 처리합니다. 최대 200,000자입니다.

구간 0개 토큰 0자 alg 대기 exp 대기 nbf 없음 디코딩 대기 중

JSON 다운로드에는 입력한 토큰 원문과 Signature가 포함됩니다. 전체 결과 복사에도 Signature가 포함됩니다. 파일과 클립보드를 공유할 때 내용을 확인하세요.

주요 Claim 요약

Payload에 포함된 대표 Claim 값을 요약해 보여줍니다.

대기 중

시간 판정은 아래 디코딩 시각의 기기 시계 기준이며 시계 오차 허용은 적용하지 않습니다. 자동 갱신되지 않으므로 다시 판정하려면 JWT 디코딩을 누르세요. 판정 시각:

Subject -
Issuer -
Audience -
Issued At -
Expiration -
Not Before -
Algorithm -

디코딩 결과

Header, Payload, Signature를 각각 분리해 확인할 수 있습니다.

Header

{}

Payload

{}

Signature

Signature 값이 여기에 표시됩니다.

JWT 점검 포인트

JWT는 디코딩 가능하지만 검증되지 않은 Payload를 그대로 신뢰하면 안 됩니다.

Header

토큰 타입과 서명 알고리즘 정보가 들어갑니다. 예: alg, typ

Payload

사용자 식별자, 권한, 만료 시간 같은 Claim 정보가 들어갑니다.

Signature

토큰이 변조되지 않았는지 검증하는 서명입니다. 이 페이지에서는 검증하지 않습니다.

도움말

JWT 디코더란?

JWT 디코더는 JSON Web Token 문자열을 Header, Payload, Signature로 분리하고 Base64URL로 인코딩된 Header와 Payload를 JSON 형태로 보여주는 개발자 유틸리티입니다.

로그인 토큰 구조 확인, API 인증 테스트, 만료 시간 확인, Claim 값 점검에 활용할 수 있습니다.

사용 방법

  1. JWT 토큰 전체 문자열을 입력창에 붙여넣습니다.
  2. 자동 디코딩이 켜져 있으면 즉시 결과가 표시됩니다.
  3. Header, Payload, Signature 영역을 각각 확인합니다.
  4. 필요하면 Payload 복사, 전체 결과 복사, JSON 다운로드를 사용합니다.
JWT는 암호화된 토큰인가요?

이 도구가 지원하는 3구간 JWS의 Header와 Payload는 Base64URL로 인코딩되어 있습니다. 암호화된 JWE도 있지만 이 도구에서는 지원하지 않습니다.

이 도구가 서명 검증도 하나요?

아닙니다. 이 도구는 Header와 Payload를 디코딩해 보여주는 용도입니다. 실제 인증 여부는 서버에서 Secret Key 또는 공개키를 사용해 Signature를 검증해야 합니다.

exp, iat, nbf는 무엇인가요?

exp·nbf·iat는 Unix 초 단위 JSON 숫자입니다. 현재 시각이 exp와 같거나 늦으면 만료, nbf보다 이르면 사용 시작 전으로 표시합니다. 문자열 숫자·null·불리언·날짜 표시 범위 밖 값은 오류로 표시합니다. 판정은 기기 시계 기준이며 서명 검증이 아닙니다.

JWT 디코딩이 실패하는 이유는 무엇인가요?

3구간 JWS, 패딩 없는 Base64URL, UTF-8 JSON 객체인지 확인하세요. 중복 JSON 키는 마지막 값이 표시되고 숫자는 JavaScript 정밀도 한계가 있으므로 중요한 원본 값은 토큰과 함께 확인하세요.

실제 운영 토큰을 입력해도 되나요?

실제 운영 토큰, 관리자 토큰, 세션 토큰, API 키가 포함된 값은 입력하지 않는 것이 안전합니다. 테스트가 필요하다면 일부 값을 마스킹하거나 만료된 샘플 토큰을 사용하세요.