무료 온라인 JWT 디코더

토큰을 붙여넣기만 하면 헤더와 페이로드의 클레임 정보를 즉시 파싱하고 타임스탬프를 변환합니다.

헤더
페이로드

JWT 디코딩의 원리와 브라우저 보안

JWT(JSON Web Token)는 점(.)을 기준으로 헤더(Header), 페이로드(Payload), 서명(Signature)의 세 부분으로 나뉩니다. 이 도구는 Base64Url로 인코딩된 문자열을 분리한 후, 표준 UTF-8 JSON 객체로 디코딩하여 사용자가 읽을 수 있는 형태로 변환합니다.

가장 중요한 점은 모든 디코딩 및 파싱 작업이 100% 사용자의 브라우저 내부에서만 자바스크립트로 처리된다는 것입니다. 토큰 정보가 외부 서버나 네트워크로 절대 전송되지 않으므로, 보안이 중요한 개발 및 디버깅 환경에서도 안심하고 사용할 수 있습니다.

표준 클레임(Claim) 분석 및 타임스탬프 변환

디코딩된 페이로드에서는 사용자의 권한이나 토큰의 상태를 나타내는 다양한 클레임을 확인할 수 있습니다. 대표적으로 exp(만료 시간), iat(발급 시간), sub(주제), iss(발급자), aud(대상) 등이 있습니다.

특히 expiat와 같은 시간 정보는 보통 유닉스 타임스탬프(Unix Timestamp) 형식으로 저장되어 있어 직관적으로 이해하기 어렵습니다. 이 도구는 해당 타임스탬프를 자동으로 계산하여 YYYY.MM.DD 형식의 읽기 쉬운 날짜와 시간으로 변환해 표시합니다.

서명 검증의 한계와 사용 시 주의사항

이 도구는 JWT의 내용을 분석하고 디코딩하는 데 목적이 있으며, 서명(Signature)의 유효성을 검증하지는 않습니다. 즉, 토큰의 내용이 위조되지 않았는지 또는 실제로 유효한 토큰인지를 수학적으로 증명하는 암호화 검증 과정이나 비밀키(Secret Key) 입력 기능은 지원하지 않습니다.

또한, 일반적인 JWT는 단순히 인코딩되어 있을 뿐 암호화된 것이 아니기 때문에 누구나 토큰을 가로채면 내용을 읽을 수 있습니다. 따라서 페이로드에 비밀번호나 개인정보를 담아서는 안 되며, 데이터 자체가 암호화된 JWE(JSON Web Encryption) 형식은 본 도구에서 해독할 수 없습니다.

자주 묻는 질문

토큰을 가지고 있으면 누구나 JWT의 내용을 읽을 수 있나요?

네, 암호화되지 않은 일반적인 JWT는 Base64Url로 인코딩되어 있을 뿐이므로 누구나 쉽게 디코딩하여 페이로드 내용을 확인할 수 있습니다. 따라서 비밀번호나 개인 식별 정보와 같은 민감한 데이터는 토큰에 절대 포함해서는 안 됩니다.

이 도구를 사용할 때 제 JWT가 외부 서버로 전송되나요?

전혀 전송되지 않습니다. ToolMole의 JWT 디코더는 사용자의 웹 브라우저 내에서 자바스크립트를 통해서만 100% 로컬로 작동합니다. 외부 통신이 발생하지 않으므로 안심하고 디버깅에 사용할 수 있습니다.

이 도구로 JWT 서명의 유효성을 검증할 수 있나요?

아니요, 이 도구는 토큰의 내용을 읽기 위해 디코딩만 수행하며 서명(Signature)을 검증하지는 않습니다. 서명이 올바른지 또는 토큰이 위변조되었는지 확인하려면 서버 측에서 별도의 비밀키를 사용한 암호화 검증 과정이 필요합니다.

토큰 만료일이 지나지 않았는데 서비스에서 거부당하는 이유는 무엇인가요?

JWT 자체의 exp(만료일) 클레임이 유효하더라도, 서버 측에서 보안상의 이유로 해당 토큰을 강제로 폐기(Revoke) 처리했을 수 있습니다. 또한 iss(발급자)나 aud(대상) 값이 서버의 기대값과 일치하지 않는 경우에도 인증이 거부될 수 있습니다.

표준 JWT 클레임인 exp, iat, sub, iss, aud는 무슨 뜻인가요?

exp는 토큰의 만료 시간(Expiration Time), iat는 발급 시간(Issued At)을 뜻합니다. sub는 토큰의 주제(Subject), iss는 토큰 발급자(Issuer), aud는 토큰을 사용할 대상(Audience)을 의미하는 표준 식별자입니다.

암호화된 JWT(JWE)도 디코딩할 수 있나요?

이 도구는 인코딩된 일반 JWT(JWS)만 처리할 수 있으며, 데이터 자체가 암호화된 JWE(JSON Web Encryption)는 지원하지 않습니다. JWE를 해독하려면 복호화에 필요한 올바른 암호화 키가 있어야만 내용을 확인할 수 있습니다.

이 도구에 문제가 있거나 제안할 아이디어가 있나요? 의견 보내기