JWT 디코더
JWT의 Header와 Payload를 서버 전송 없이 브라우저에서 확인합니다.
디코딩 결과
디코딩은 서명을 검증하지 않으며 토큰의 진위나 안전성을 보장하지 않습니다.
JWT 디코더의 역할
JWT 디코더는 Base64URL로 인코딩된 Header와 Payload를 JSON으로 보여줍니다. 서명, 발급자, 대상, 만료 또는 토큰 신뢰성은 검증하지 않습니다.
JWT 세 부분의 의미
일반적인 JWT는 점으로 나뉜 Header, Payload, Signature로 구성됩니다. Header는 서명 방식을, Payload는 Claim을 담고, 신뢰할 수 있는 검증자가 반드시 확인해야 할 부분이 Signature입니다.
디코딩된 Claim은 증명이 아니다
exp, iss, aud, sub 같은 값은 읽을 수 있는 주장일 뿐 검증된 사실이 아닙니다. 이 도구는 키, 만료, 발급자, 대상자를 확인하지 않으므로 디코딩 결과만으로 접근 권한이나 보안 결정을 내리지 마세요.
자주 묻는 질문
JWT 서명도 검증하나요?
아닙니다. 이 도구는 Header와 Payload만 디코딩합니다. 서명 검증에는 올바른 키와 검증 정책이 필요합니다.
토큰이 서버로 전송되나요?
아닙니다. 토큰은 현재 브라우저에서만 디코딩되며 저장되지 않습니다.
JWT Payload를 누구나 읽을 수 있는 이유는 무엇인가요?
JWT Header와 Payload는 암호화가 아니라 인코딩된 값입니다. 암호화되지 않은 Payload에 비밀정보를 넣지 마세요.