본문으로 바로가기
개발등록 2026-04-15

JWT 디코더

이 페이지는 쿠팡 파트너스 활동의 일환으로, 이에 따른 일정액의 수수료를 제공받습니다.

예제 토큰

입력

JWT 토큰


JWT 토큰을 붙여넣어 header·payload 내용을 확인하세요.

결과

디코딩 결과가 여기에 표시됩니다

JWT를 입력한 후 디코딩을 클릭하세요

HeaderPayloadSignature

JWT 토큰을 붙여넣으면 header·payload를 즉시 파싱합니다. 만료(exp)·발급(iat)·활성화(nbf) 클레임 자동 해석, 유효/만료 상태 표시.

활용하기

소셜 로그인·인증 디버깅에서의 JWT

JWT(JSON Web Token)는 한국 서비스의 로그인·인증에 널리 쓰입니다. 카카오·네이버·구글 소셜 로그인이나 자체 인증 서버가 발급한 토큰의 만료 시각(exp)·발급자(iss)·사용자 식별자 같은 클레임을 확인할 때 이 디코더에 토큰을 붙여넣으면 header·payload를 즉시 읽을 수 있어 인증 흐름을 디버깅하기 편합니다.

반드시 기억할 점은 JWT의 payload가 암호화가 아니라 Base64로 인코딩되어 있을 뿐이라는 것입니다. 토큰을 가진 사람은 누구나 내용을 볼 수 있으므로 비밀번호·주민번호 같은 민감 정보를 payload에 담아서는 안 됩니다. 또한 디코딩은 서명 검증과 별개이므로, 이 도구로 내용을 확인하더라도 실제 유효성은 서버가 비밀키로 서명을 검증해야 합니다. 토큰 자체가 민감 정보이니 타인의 실제 토큰을 외부 도구에 붙여넣는 것은 피하세요.

자주 묻는 질문

JWT란 무엇인가요?
JWT(JSON Web Token)는 당사자 간 정보를 안전하게 전달하기 위한 개방형 표준(RFC 7519)입니다. header.payload.signature 세 부분이 점(.)으로 구분되며, 각 부분은 Base64URL로 인코딩되어 있습니다. 주로 인증(Authorization) 및 정보 교환에 사용됩니다.
디코딩과 검증(Verify)의 차이는 무엇인가요?
디코딩은 Base64URL로 인코딩된 header와 payload를 읽을 수 있는 JSON으로 변환하는 작업입니다. 반면 검증은 서버의 비밀키나 공개키로 서명(signature)이 유효한지 확인하는 작업입니다. 이 도구는 디코딩만 수행하므로 서버 없이도 토큰 내용을 확인할 수 있지만, 서명 위변조 여부는 확인할 수 없습니다.
exp, iat, nbf 클레임은 무엇인가요?
exp(Expiration Time)는 토큰 만료 시각(Unix timestamp), iat(Issued At)는 토큰 발급 시각, nbf(Not Before)는 토큰이 유효해지는 시작 시각입니다. 세 클레임 모두 Unix epoch(1970-01-01 UTC) 기준 초 단위 정수로 표기됩니다.
민감한 정보를 JWT payload에 담아도 되나요?
JWT는 서명되어 위변조를 방지하지만, 기본적으로 암호화되지 않습니다. payload 내용은 누구나 Base64URL 디코딩만으로 읽을 수 있으므로 비밀번호, 카드 번호 같은 민감한 정보는 절대 담지 마세요. 민감 데이터가 필요하면 JWE(JSON Web Encryption)를 사용하세요.
이 도구에 토큰을 붙여넣어도 안전한가요?
네, 안전합니다. 모든 처리는 브라우저 내부에서만 이루어지며 서버로 전송되지 않습니다. 단, 실제 프로덕션 서비스의 액세스 토큰을 공용 PC에서 사용할 때는 주의하세요.
다음으로 읽으면 좋은 글

JWT 완벽 가이드: 구조·클레임·서명 알고리즘 총정리

JWT(JSON Web Token)의 Header·Payload·Signature 구조부터 HS256 vs RS256 비교, 보안 취약점까지 실무 중심으로 정리합니다.

21분 읽기

관련

관련 도구

전체 보기

읽을거리

관련 글

전체 글 보기