JWT 디코더
JWT 헤더·페이로드를 Base64URL로 디코드합니다. 서명은 검증하지 않습니다.
JWT 디코더
서명은 검증하지 않습니다. HMAC 검증이 필요하면 서버 측 도구를 사용하세요.
사용 방법
- JWT 칸에 점 세 개로 나뉜 토큰 문자열을 붙여 넣습니다.
- 디코드를 누르면 Header와 Payload가 JSON으로 보기 좋게 채워집니다.
- Signature (원문)에는 세 번째 조각이 그대로 보이며, 없으면 없음으로 표시됩니다.
- 점이 두 개 미만이면 형식이 아니라는 안내가 상태란에 나옵니다.
- 칸을 비우려면 초기화를 누릅니다. 이 도구에는 복사 버튼이 없습니다.
핵심 개념
JWT 디코더는 헤더와 페이로드를 Base64URL로 풀어 사람이 읽게 하는 조회 도구입니다. 알고리즘과 키로 서명을 검증하지 않으므로, 화면에 나온 클레임이 위조되지 않았다고 단정할 수 없습니다. 만료·발급·권한 같은 필드를 디버깅할 때 JWT 디코더로 내용을 확인하고, 실제 신뢰 여부는 서버에서 HMAC 또는 공개키 검증으로 판단해야 합니다. 세 번째 조각은 원문 그대로 보여 주기만 합니다. 점 두 개로 나뉜 값만 있으면 헤더와 페이로드는 읽고, 서명이 비면 없음으로 표시합니다.
디코드에 성공해도 상태란에는 서명은 검증하지 않았다는 문구가 남습니다. 페이로드가 JSON이면 들여 쓰고, 아니면 풀어 낸 텍스트를 그대로 둡니다. 이 JWT 디코더는 비밀키를 받지 않고 토큰을 서버로 올리지도 않습니다. 운영 토큰을 붙여 넣을 때는 만료 후에도 클레임이 보일 수 있으니, 민감한 값은 로컬에서만 확인하고 페이지를 닫는 습관이 안전합니다. 형식이 아니면 상태란이 빨간색으로 바뀌고 헤더·페이로드 칸은 이전 값을 덮지 않을 수 있으니 초기화 후 다시 시도하세요.
예시
header.payload.signature 형식의 샘플을 넣고 디코드를 누르면 Header에 알고리즘 객체가, Payload에 클레임이 들여 쓰여 나타납니다. 점 하나짜리 문자열은 JWT는 header.payload.signature 형식이어야 합니다라는 오류가 납니다.
자주 묻는 질문
JWT 디코더는 서명을 검증하나요?
하지 않습니다. 헤더·페이로드만 읽고 서명 칸에는 세 번째 조각을 원문으로 보여 줍니다. HMAC 검증은 서버에서 하세요.
JWT 디코더에 점이 두 개만 있는 토큰도 되나요?
헤더와 페이로드만 있으면 디코드는 시도합니다. 세 번째 조각이 없으면 서명 칸에 없음이 표시됩니다.
JWT 디코더에서 Base64URL 디코드가 실패하면?
상태란에 Base64URL 디코드 실패 또는 해당 오류가 빨간색으로 나오고 헤더·페이로드를 신뢰하지 않아야 합니다.
JWT 디코더 페이로드는 항상 JSON으로 보이나요?
JSON으로 파싱되면 들여 쓰고, 아니면 풀어 낸 문자열을 그대로 보여 줍니다.
JWT 디코더에 넣은 토큰은 서버로 전송되나요?
아니요. 디코드가 브라우저에서만 이루어지며 키 입력란도 없습니다. 초기화하면 네 칸이 모두 비워집니다.
JWT 디코더에 결과 복사 버튼이 없는 이유는?
헤더·페이로드·서명이 각각 다른 칸이라 복사 버튼을 두지 않았습니다. 필요하면 해당 칸 텍스트를 직접 선택하세요. 관련: JSON 포맷터 · htpasswd 생성기 · JSON 인코더
최종 검토일: 2026년 9월 4일