N Nouplo

JWT 디코더

JSON Web Token을 붙여 넣고 헤더와 클레임을 확인하세요. 토큰은 브라우저 밖으로 나가지 않습니다.

출력
위에 붙여넣거나 입력하면 여기에 결과가 표시됩니다.

파일은 내 기기 밖으로 나가지 않습니다

이 도구는 브라우저 안에서만 작동합니다. 붙여넣은 내용은 기기에서 처리되고 서버로 전송되지 않으므로 토큰, 키, 공개 전 문서도 안심하고 사용할 수 있습니다.

사용 방법

  1. Authorization 헤더, 쿠키, 로컬 스토리지에서 토큰을 복사하세요. 점으로 구분된 Base64url 세 조각입니다.
  2. 입력란에 붙여 넣으세요. 앞에 붙은 Bearer와 주변 공백은 자동으로 무시합니다.
  3. JWT 디코드를 누르세요. 헤더에는 알고리즘과 키 ID가, 페이로드에는 클레임이 정렬된 JSON으로 표시됩니다.
  4. 시간 관련 클레임을 확인하세요. exp, iat, nbf는 유닉스 초 값과 읽기 쉬운 날짜로 함께 표시되어 만료 여부를 한눈에 볼 수 있습니다.

자주 묻는 질문

서명도 검증하나요?
아니요. 이 도구는 헤더와 페이로드를 디코드할 뿐입니다. 둘 다 Base64url로 인코딩되어 있을 뿐 암호화된 것이 아닙니다. 서명 검증에는 발급자의 비밀 키나 공개 키가 필요하며 서버에서 해야 합니다. 토큰이 깔끔하게 디코드된다는 이유만으로 클레임을 신뢰하면 안 됩니다.
실제 액세스 토큰을 붙여 넣어도 안전한가요?
디코딩은 전부 브라우저 안에서 실행되며 토큰이 Nouplo나 다른 어디로도 전송되지 않습니다. 다만 살아 있는 토큰은 여전히 자격 증명입니다. 비밀번호처럼 다루고 공용 컴퓨터에서는 붙여 넣지 마세요.
키 없이 페이로드를 읽을 수 있는 이유는 무엇인가요?
흔히 쓰는 서명된 JWT(JWS)는 읽을 수 있게 설계되어 있습니다. Base64url은 인코딩이지 암호화가 아닙니다. 서명은 토큰이 변조되지 않았음을 증명할 뿐 내용을 숨기지 않습니다. 기밀이 필요하다면 암호화된 JWT(JWE)를 쓰거나 민감한 정보를 페이로드에 넣지 마세요.
exp, iat, nbf, iss, sub, aud는 무슨 뜻인가요?
exp는 만료 시각, iat는 발급 시각, nbf는 그 전에는 받아들이면 안 되는 시각이며 모두 유닉스 초입니다. iss는 발급자, sub는 주체(보통 사용자 ID), aud는 대상입니다. roles나 scope 같은 사용자 정의 클레임은 제공자마다 다릅니다.
토큰이 유효하지 않다고 나옵니다.
JWT는 점으로 구분된 세 조각이어야 하고 앞의 두 조각은 JSON으로 디코드되는 올바른 Base64url이어야 합니다. 복사가 잘렸거나 따옴표나 줄바꿈이 섞였거나, 애초에 JWT가 아닌 불투명한 세션 ID를 붙여 넣은 경우가 대부분입니다.

관련 도구