개발자 도구 / 13

JWT 디코더

JWT 헤더와 페이로드를 로컬에서 디코딩합니다. 디코딩은 검증이 아니라는 점을 명확히 안내합니다.

JWT 디코더: TOEA는 JWT의 처음 두 세그먼트를 Base64URL로 디코딩하고 파싱합니다. 키, 발급자 또는 신뢰 정책은 사용하지 않습니다. 서버에 파일을 전혀 업로드하지 않고 브라우저에서 100% 로컬로 실행됩니다.

카테고리
개발자 도구
실행 횟수
브라우저에서
비용
무료 · 가입 불필요
사용 가능 여부
사용 가능
JWT 구조 디코더로컬 처리

브라우저에서 전부 실행됩니다

디코드 대상: 이 도구는 토큰의 서명 또는 진위성을 검증하지 않습니다.

클레임 읽기

JWT는 점으로 구분된 세 개의 Base64URL 부분으로 구성됩니다. 서명 알고리즘을 지정하는 헤더, 클레임이 담긴 페이로드, 서명입니다. 표준 클레임은 iss(발급자), sub(대상), aud(수신자), exp, iat, nbf(만료 시각, 발급 시각, 유효 시작 시각)입니다. 시간은 Unix 초 단위이며, 타임스탬프 변환기에서 날짜로 표시할 수 있습니다.

디코딩은 검증이 아닙니다

누구나 어떤 클레임이든 포함한 토큰을 만들 수 있으므로, 클레임을 읽는 것만으로는 아무것도 증명되지 않습니다. 수신 서비스는 올바른 키로 서명을 확인하고, alg: none을 거부하며, 만료 시각과 발급자 및 수신자를 확인해야 합니다. 공유 비밀로 서명한 토큰은 JWT 검증 도구에서 서명을 확인할 수 있습니다.

페이로드는 암호화되지 않고 인코딩만 되어 있으므로 토큰을 가진 사람은 누구나 읽을 수 있습니다. JWT의 클레임에 비밀번호나 개인 데이터를 절대 넣지 마십시오.

사용 방법

  1. 세 부분으로 구성된 JWT를 붙여넣습니다.
  2. Decode token을 선택합니다.
  3. 헤더, 클레임 및 서명 길이를 확인합니다.

개인정보 보호 및 제한사항

토큰은 브라우저에 남습니다. 어떤 도구에도 실제 자격 증명을 붙여넣지 마십시오. 디코딩만으로는 진위가 입증되지 않습니다.

관련 도구

자주 묻는 질문

디코딩된 토큰이면 유효하다는 뜻인가요?

아닙니다. 누구나 클레임을 구성할 수 있습니다. 수신 애플리케이션은 서명, 발급자, 대상, 만료 및 정책을 검증해야 합니다.

서명이 노출되나요?

인코딩된 서명 세그먼트와 추정 바이트 길이가 표시되지만, 서명을 검증하지는 않습니다.

무료 도구 · 브라우저에서회 실행 · 계정 불필요