JWT 디코더

JSON 웹 토큰을 즉시 디코딩하고 검사하세요 — 헤더, 페이로드, 클레임, 만료 상태 확인

JWT 구조와 안전하게 다루는 법

JWT의 3부분 구조 (RFC 7519)

JWT는 `헤더.페이로드.서명` 세 부분을 점으로 이은 토큰입니다. 헤더(알고리즘)와 페이로드(클레임)는 Base64URL 인코딩일 뿐 암호화가 아니므로 누구나 내용을 볼 수 있습니다. 서명은 내용이 변조되지 않았음을 검증할 뿐입니다.

표준 클레임 읽는 법

  • `exp` / `iat` / `nbf`: 만료·발급·유효시작 시각 (Unix timestamp)
  • `sub`: 사용자 식별자, `iss`: 발급자, `aud`: 대상 서비스

보안 주의사항

  • 페이로드에 비밀번호·주민번호 등 민감정보를 넣으면 안 됩니다 — 토큰을 가진 누구나 읽습니다.
  • 이 디코더는 브라우저에서만 동작하며 토큰을 서버로 보내지 않지만, 운영 토큰을 아무 온라인 도구에나 붙여넣는 습관은 위험합니다.
  • 서명 검증 없이 디코딩만 신뢰하면 안 됩니다. 서버는 반드시 서명과 `exp`를 검증해야 합니다.

자주 묻는 질문

관련 도구

근거 자료 및 출처

콘텐츠 최종 검토: 2026-08-22