개발자 도구 / 13
JWT 디코더
JWT 헤더와 페이로드를 로컬에서 디코딩합니다. 디코딩은 검증이 아니라는 점을 명확히 안내합니다.
JWT 디코더: TOEA는 JWT의 처음 두 세그먼트를 Base64URL로 디코딩하고 파싱합니다. 키, 발급자 또는 신뢰 정책은 사용하지 않습니다. 서버에 파일을 전혀 업로드하지 않고 브라우저에서 100% 로컬로 실행됩니다.
- 카테고리
- 개발자 도구
- 실행 횟수
- 브라우저에서
- 비용
- 무료 · 가입 불필요
- 사용 가능 여부
- 사용 가능
브라우저에서 전부 실행됩니다
디코드 대상: 이 도구는 토큰의 서명 또는 진위성을 검증하지 않습니다.
클레임 읽기
JWT는 점으로 구분된 세 개의 Base64URL 부분으로 구성됩니다. 서명 알고리즘을 지정하는 헤더, 클레임이 담긴 페이로드, 서명입니다. 표준 클레임은 iss(발급자), sub(대상), aud(수신자), exp, iat, nbf(만료 시각, 발급 시각, 유효 시작 시각)입니다. 시간은 Unix 초 단위이며, 타임스탬프 변환기에서 날짜로 표시할 수 있습니다.
디코딩은 검증이 아닙니다
누구나 어떤 클레임이든 포함한 토큰을 만들 수 있으므로, 클레임을 읽는 것만으로는 아무것도 증명되지 않습니다. 수신 서비스는 올바른 키로 서명을 확인하고, alg: none을 거부하며, 만료 시각과 발급자 및 수신자를 확인해야 합니다. 공유 비밀로 서명한 토큰은 JWT 검증 도구에서 서명을 확인할 수 있습니다.
페이로드는 암호화되지 않고 인코딩만 되어 있으므로 토큰을 가진 사람은 누구나 읽을 수 있습니다. JWT의 클레임에 비밀번호나 개인 데이터를 절대 넣지 마십시오.
사용 방법
- 세 부분으로 구성된 JWT를 붙여넣습니다.
- Decode token을 선택합니다.
- 헤더, 클레임 및 서명 길이를 확인합니다.
개인정보 보호 및 제한사항
토큰은 브라우저에 남습니다. 어떤 도구에도 실제 자격 증명을 붙여넣지 마십시오. 디코딩만으로는 진위가 입증되지 않습니다.
관련 도구
자주 묻는 질문
디코딩된 토큰이면 유효하다는 뜻인가요?
아닙니다. 누구나 클레임을 구성할 수 있습니다. 수신 애플리케이션은 서명, 발급자, 대상, 만료 및 정책을 검증해야 합니다.
서명이 노출되나요?
인코딩된 서명 세그먼트와 추정 바이트 길이가 표시되지만, 서명을 검증하지는 않습니다.
무료 도구 · 브라우저에서회 실행 · 계정 불필요