JWT 디코더/생성기

도구 설명

JWT 는 점(.)으로 나뉜 헤더·페이로드·서명 세 부분이고, 앞의 두 부분은 base64url 로 인코딩한 JSON 입니다. 디코드는 이 두 부분을 풀어서 보여주고, exp·iat·nbf 같은 시각 값은 이 기기 시간으로 바꿔 만료 여부를 함께 표시합니다.

비밀키를 넣으면 HS256·HS384·HS512 서명을 브라우저의 WebCrypto(crypto.subtle) HMAC 으로 다시 계산해 토큰의 서명과 비교합니다. 생성 모드는 같은 방식으로 헤더와 페이로드에 서명해 새 토큰을 만듭니다. RS256 같은 공개키 서명은 확인하지 않습니다.

토큰과 비밀키는 이 기기 밖으로 나가지 않습니다. 운영 환경의 토큰을 붙여넣어도 서버에 남지 않지만, 페이로드는 누구나 디코딩할 수 있다는 점은 같습니다. 비밀번호 같은 값은 처음부터 넣지 않는 게 맞습니다.

자주 묻는 질문

토큰이 서버로 전송되나요?

아니요. 디코딩과 서명 계산 모두 브라우저 안에서 합니다.

RS256 토큰도 확인되나요?

디코딩은 되지만 서명 확인은 HS256·HS384·HS512 만 합니다.

exp 가 만료로 나와요

exp 는 초 단위 Unix 시각입니다. 이 기기의 현재 시각보다 이전이면 만료로 표시합니다.

관련 도구