JWT 디코더

JWT 토큰을 붙여넣어 헤더와 페이로드를 디코딩하세요. 서명 검증은 하지 않습니다.

JWT 검사 모범 사례


토큰을 디코딩하면 인증 디버깅 중에 클레임을 빠르게 검사할 수 있지만, 디코딩만으로는 진위를 증명하지 못합니다.

  • 보호된 경로를 테스트하기 전에 exp 및 nbf 타임스탬프를 검토하세요.
  • aud, iss, sub 값을 예상되는 환경 설정과 비교하여 확인하세요.
  • 서명 검증이 성공하기 전까지 디코딩된 페이로드 데이터를 신뢰할 수 없는 것으로 취급하세요.

JSON Web Token 소개


JSON Web Token(JWT)은 두 당사자 간에 전달되는 클레임을 간결하고 URL에 안전한 형태로 표현한 것입니다. 클레임은 JSON 객체로 인코딩되어 JSON Web Signature(JWS)로 디지털 서명되거나 JSON Web Encryption(JWE)으로 암호화됩니다. JWT는 서명을 검증할 수 있고 데이터베이스를 조회하지 않고도 내용을 신뢰할 수 있기 때문에 인증과 정보 교환에 널리 사용됩니다.

헤더, 페이로드, 서명

JWT는 점으로 구분된 세 개의 Base64URL 인코딩 섹션으로 구성됩니다. 헤더는 토큰 유형과 HMAC SHA-256 또는 RSA와 같은 서명 알고리즘을 지정합니다. 페이로드는 주체에 대한 진술과 만료 시간 및 발급자를 포함한 추가 메타데이터인 클레임을 담고 있습니다. 서명은 헤더와 페이로드를 인코딩하고 헤더에 선언된 알고리즘으로 서명하여 생성되며, 이를 통해 수신자는 토큰이 변조되지 않았음을 검증할 수 있습니다.

Wikipedia — JSON Web Token