JWT 파서
실시간 검증으로 JSON Web Token (JWT)을 디코딩하고 검사해요. 헤더, 페이로드, 서명 정보를 브라우저에서 안전하게 볼 수 있어요.
헤더
페이로드
서명
알고리즘
유효하지 않은 토큰
JWT 파서 사용법
토큰 붙여넣기
입력 영역에 JWT 토큰을 붙여넣어요
자동 디코딩
붙여넣으면 자동으로 디코딩돼요
부분 확인
헤더, 페이로드, 서명 데이터를 확인해요
상태 확인
토큰 유효성과 만료 시간을 확인해요
JWT 토큰에 대해
JWT란 무엇인가요?
JSON Web Token (JWT)은 두 당사자 간에 전송할 클레임을 표현하는 컴팩트하고 URL에 안전한 방식이에요. 헤더, 페이로드, 서명의 세 부분으로 구성되며 점으로 구분되고 base64url로 인코딩돼요.
- • 헤더: 토큰 유형과 서명 알고리즘이 포함돼요
- • 페이로드: 클레임이나 사용자 데이터가 포함돼요
- • 서명: 토큰이 변조되지 않았음을 확인해요
- • 무상태: 서버 측 세션 저장이 필요 없어요
JWT를 파싱하는 이유
JWT 파싱은 인증 문제 디버깅, 토큰 내용 확인, 만료 시간 확인, 토큰에서 전송되는 데이터 이해에 필수적이에요.
- • 디버깅: 개발 중 토큰 내용을 확인해요
- • 보안: 토큰 구조와 클레임을 확인해요
- • 만료: 토큰 유효 기간을 확인해요
- • 개발: 인증 흐름을 이해해요
표준 JWT 클레임 참고 자료
RFC 7519에 정의된 등록 클레임 이름으로, 거의 모든 토큰 페이로드에서 볼 수 있습니다.
| 클레임 | 전체 이름 | 의미 |
|---|---|---|
| iss | 발행자 | 토큰을 생성하고 서명한 주체 |
| sub | 제목 | 토큰의 대상 — 보통 사용자 ID |
| aud | 대상 독자 | 토큰의 수신 대상(클라이언트 또는 API) |
| exp | 만료 | 이 시점 이후에는 토큰을 거부해야 하는 Unix timestamp |
| nbf | 유효 시작 시각 | 이 시점보다 이르면 토큰이 무효인 Unix timestamp |
| iat | 발행 시각 | 토큰이 생성된 시점의 Unix timestamp |
| jti | JWT ID | 고유 식별자, 폐기 목록에 유용합니다 |
주요 JWT 알고리즘
- • HS256 (HMAC + SHA-256): 대칭 방식 — 하나의 공유 시크릿으로 서명과 검증을 모두 수행합니다. 간단하지만 시크릿을 가진 사람은 누구나 토큰을 위조할 수 있습니다.
- • RS256 (RSA + SHA-256): 비대칭 방식 — 개인 키가 서명하고 공개 키가 검증합니다. 분산 시스템의 표준 선택입니다.
- • ES256 (ECDSA + SHA-256): RS256처럼 비대칭 방식이면서 서명이 훨씬 짧습니다 — 현대적인 기본 선택으로 적합합니다.
- • 없음: 서명 없는 토큰. 제대로 된 검증자라면 반드시 거부해야 하며, 과거에 중대한 인증 우회 취약점의 원인이 되어 왔습니다.
안전 유의사항
- • 프로덕션 토큰은 절대 붙여넣지 마세요 는 일은 피하세요. 이 파서는 브라우저 안에서만 완전히 동작합니다(확인법: 오프라인에서도 작동) 하지만 모든 사이트가 그런 것은 아닙니다.
- • JWT는 암호화되지 않습니다. 페이로드는 단지 base64url로 인코딩되었을 뿐입니다. 토큰을 가진 사람은 누구나 읽을 수 있으므로 클레임에 비밀 정보를 절대 저장하지 마세요.
- • 디코딩은 검증이 아닙니다. 그럴듯해 보이는 구조가 서명의 유효성을 보장하지는 않습니다. 검증에는 키가 필요하며, 키는 인증 서버를 결코 떠나지 않습니다.
- • exp는 서버 측에서 확인하세요. 만료된 토큰의 거부는 클라이언트가 아니라 검증자의 역할입니다.
즉시 디코딩
붙여넣으면 색상으로 구분된 섹션과 함께 JWT를 자동 디코딩해요.
100% 프라이버시 보호
모든 디코딩은 브라우저에서 이루어져요. 토큰이 기기를 떠나지 않아요.
완전 무료
가입이나 제한 없이 언제든 자유롭게 JWT 토큰을 파싱해요.
JWT 파서 FAQ
이 도구에 JWT를 붙여넣어도 안전한가요?
네. 디코딩은 전적으로 브라우저에서 실행되며 네트워크 요청이 전혀 없습니다. 인터넷을 끊고 페이지를 새로 고침해 보면 이를 확인할 수 있습니다. 그렇더라도 기본 보안 습관으로 프로덕션 토큰은 어디에도 붙여넣지 마세요.
JWT를 파싱하면 서명이 검증되나요?
아니요. 파싱은 헤더와 페이로드를 base64url로 디코딩할 뿐입니다. 서명 검증에는 서명 키(HMAC 시크릿 또는 공개 키)가 필요하며, 이 키를 가진 곳은 인증 서버뿐입니다.
왜 누구나 제 JWT 페이로드를 읽을 수 있나요?
JWT 페이로드는 암호화가 아니라 인코딩일 뿐입니다. 토큰을 가진 사람은 누구나 디코딩해 클레임을 읽을 수 있으며, 이는 의도된 설계입니다. JWT 페이로드에는 기밀 정보나 민감한 데이터를 절대 저장하지 마세요.
토큰이 언제 만료되는지 어떻게 알 수 있나요?
exp 클레임을 확인하세요. 이 Unix timestamp가 지나면 토큰을 거부해야 합니다. 이 파서는 exp와 nbf를 기준으로 토큰 상태(활성, 만료, 아직 유효하지 않음)를 자동으로 강조 표시합니다.
관련 도구
Markdown → HTML
풍부한 텍스트 편집, 실시간 미리보기, 사용자 지정 변환 옵션으로 Markdown을 깔끔한 HTML로 변환해요. 개발자와 콘텐츠 제작자에게 적합해요.
HTML → Markdown
풍부한 텍스트 편집과 소스 코드 입력을 지원하여 HTML 콘텐츠를 깔끔하고 읽기 쉬운 Markdown으로 변환해요. 문서화 및 콘텐츠 마이그레이션에 적합해요.
텍스트 포매터
강력한 서식 옵션으로 텍스트를 정리하고 서식을 지정해요. 불필요한 공백 제거, 대소문자 수정, 가독성 향상이 가능해요.
문자 수 카운터
소셜 미디어 플랫폼의 문자 수를 실시간으로 확인하면서 세어줘요. X, Facebook, Instagram 등에 게시물을 최적화할 수 있어요.
가독성 검사기
여러 평가 시스템으로 텍스트 가독성을 분석해요. 콘텐츠 접근성을 높이기 위한 자세한 분석과 제안을 제공해요.
Word 변환기
텍스트, Markdown, 이미지를 Word 문서로 변환해요. OCR로 이미지에서 텍스트를 추출하고 전문적인 DOCX 파일을 만들 수 있어요.