이런 분께 유용합니다
- JWT 구조와 HS256 서명을 학습하는 개발자
- 테스트 API용 토큰 초안을 만드는 개발자
- JWT 검증 항목을 점검하는 백엔드 운영자
Developer Utility
Header, Payload, Secret 값을 입력해 HS256 방식의 JWT 토큰을 생성하고, 토큰의 Header, Payload, Signature 구성을 한눈에 확인할 수 있습니다.
Header JSON, Payload JSON, Secret Key를 입력한 뒤 JWT를 생성하세요.
이 페이지는 개발 테스트용 HS256 서명 도구입니다. 운영 Secret Key·관리자 토큰을 입력하지 말고, Payload는 암호화되지 않아 누구나 읽을 수 있다는 점을 확인하세요.
RFC 7518 기준에 따라 HS256 키는 최소 32바이트가 필요합니다. 운영 비밀키는 서버의 안전한 키 관리 환경에서 생성·보관하세요.
sub: 사용자 또는 대상 식별자name: 사용자 이름 또는 표시명iat: 토큰 발급 시간exp: 토큰 만료 시간JWT Payload는 쉽게 디코딩될 수 있으므로 비밀번호, 주민번호, API Key 같은 민감한 값은 넣지 않는 것이 좋습니다.
생성된 JWT 토큰과 Header, Payload, Signature 구성을 확인할 수 있습니다.
JWT 생성 결과가 여기에 표시됩니다.
-
-
-
JWT 생성기는 Header, Payload, Secret 값을 입력해 JSON Web Token을 만들어볼 수 있는 개발자 유틸리티입니다. API 인증 테스트, 로그인 토큰 구조 학습, 프론트엔드와 백엔드 간 인증 흐름 확인 등에 활용할 수 있습니다.
JWT는 Header, Payload, Signature 세 부분으로 구성됩니다. Header에는 알고리즘과 토큰 타입이 들어가고, Payload에는 사용자 ID, 발급 시간, 만료 시간 같은 claim 정보가 들어갑니다. Signature는 Header와 Payload를 Secret Key로 서명한 값입니다.
이 도구는 개발 테스트와 학습 목적으로 제공됩니다. 실제 서비스에서 사용하는 운영 Secret Key, 관리자 토큰, 개인정보가 포함된 Payload는 입력하지 않는 것을 권장합니다. 보안이 중요한 토큰은 서버 환경에서 안전하게 생성하고 관리해야 합니다.
일반적인 JWT Payload는 암호화가 아니라 Base64URL 인코딩된 형태입니다. 누구나 디코딩해서 내용을 확인할 수 있으므로 민감한 정보를 넣지 않는 것이 좋습니다.
HS256은 HMAC SHA-256 방식으로 무결성을 확인하는 공유 비밀키 서명 알고리즘입니다. 암호화가 아니며 발급자와 검증자가 같은 키를 가지므로 키 배포와 보관에 주의해야 합니다.
JWT는 점으로 구분된 header, payload와 signature를 전달하는 형식이며, 이 도구가 만드는 HS256 토큰의 payload는 암호화되지 않습니다. 서명이 맞는다는 사실만으로 발급자·수신자·만료·권한이 모두 안전하다는 뜻은 아니므로 학습과 개발용 초안으로만 사용해야 합니다.
header는 JSON 객체로 작성하고 알고리즘은 HS256으로 고정합니다.
payload에는 공개돼도 되는 테스트 값만 넣고 비밀번호·개인정보·운영 키는 넣지 않습니다.
exp, nbf, iat를 쓴다면 정수형 Unix 초 단위 NumericDate인지 확인합니다.
최소 32바이트 이상의 무작위 비밀키를 사용하고 운영 환경의 키를 입력하지 않습니다.
토큰을 생성해 세 구간과 서명 결과를 확인합니다.
실제 서버에서는 허용 알고리즘을 고정하고 발급자, 수신자, 만료와 권한을 별도로 검증합니다.
payload는 Base64url 디코딩으로 읽을 수 있으므로 민감한 값을 담지 않습니다.
RFC 7518의 HS256 키 크기 요구를 개발 단계에서 놓치지 않도록 생성이 중단됩니다.
UTF-8 JSON을 Base64url로 인코딩한 header와 payload를 점으로 잇고 Web Crypto HMAC SHA-256으로 서명합니다. HS256은 공유 비밀키 방식이며 RFC 7518은 키가 256비트 이상이어야 한다고 요구합니다. 입력 alg는 HS256인지 확인하고 exp·nbf·iat는 정수형 초 단위 값인지 검사합니다.
JSON과 비밀키는 브라우저에서 처리하지만 운영 비밀키를 입력하지 마세요. payload는 암호화되지 않아 토큰을 얻은 누구나 내용을 읽을 수 있고, 복사하거나 내려받은 토큰은 기기와 클립보드에 남을 수 있습니다.
일반 해시와 키를 쓰는 HMAC 서명의 차이를 함께 이해합니다.
테스트용 식별자를 생성하고 UUID 구조를 비교합니다.
아닙니다. 일반적인 서명 JWT의 header와 payload는 인코딩될 뿐 암호화되지 않아 토큰을 가진 사람이 읽을 수 있습니다.
아닙니다. 허용 알고리즘을 고정하고 exp, nbf, issuer, audience와 애플리케이션 권한을 서버 정책에 맞게 검증해야 합니다.
HS256의 기반 해시 출력이 256비트이며 RFC 7518은 그보다 짧지 않은 키를 요구합니다. 사람이 정한 짧은 문장 대신 암호학적으로 무작위인 키를 사용하세요.
권장하지 않습니다. 브라우저 확장, 클립보드, 화면 기록과 다운로드 파일 등 다른 노출 경로가 있으므로 운영 키는 전용 비밀 관리 환경에서만 다루세요.