본문으로 건너뛰기

JWT 토큰 내용 보기

JWT를 붙여 헤더와 페이로드를 읽습니다 — 만료, 사용자 필드, audience 등. 서명을 검증하지 않으므로 토큰이 진짜이거나 변조되지 않았음을 증명할 수 없습니다. 개발 디버깅 전용; 디코딩한 클레임을 신뢰 사실로 다루지 마세요.

보기 전용 — 진위는 검증되지 않습니다. 신뢰하지 않는 사이트에 중요한 시크릿을 붙이지 마세요.

JWT는 Base64URL 세 덩어리: 헤더, 페이로드, 서명. 앞 둘은 누구나 디코딩할 수 있고, 변조 방지는 서버에서 시크릿·공개키로 서명을 검증해야 합니다.

`exp`, `sub`, `roles`가 보인다는 것은 토큰이 그렇게 주장한다는 뜻이지, 정식 검증 후 API가 인정한다는 뜻이 아닙니다.

사용자 브라우저에서 온 토큰에는 개인정보가 있을 수 있습니다. 스크린샷·공유 전에 가리세요.

검사 방법

  1. JWT 문자열 붙여넣기
  2. 헤더·페이로드 JSON 읽기
  3. 선택: 타임스탬프 도구로 `exp` 변환
  4. 보안 결정을 이 페이지만으로 하지 마세요

여기서 볼 수 있는 것

  • 헤더·페이로드 필드를 한눈에.
  • 401 디버깅 때 `exp` 같은 클레임 확인.
  • 서명 검사 없음 — 점검에는 유용, 토큰 유효 증명에는 아님.

시나리오

  • API 401 — `exp`가 과거인가?
  • 환경 오류 — `aud` / `iss` 확인
  • 워크숍에서 JWT 구조 교육

안전 주의

  • 장수명 프로덕션 서명 시크릿을 여기에 붙이지 마세요.
  • 스크린샷에서 개인 식별자를 가리세요.
  • `exp`를 시계 시간으로 읽으려면 타임스탬프 변환과 함께.

보이는 것

입력출력설명
세 부분 JWTheader JSON + payload JSON서명은 표시만, 미검증
`exp` 클레임타임스탬프 페이지에서 비교만료인가 유효한가?

JWT FAQ

디코딩되면 토큰이 유효한가요?
아니요. 서명 검증 없이는 내용은 미인증 주장일 뿐입니다.
서명이 틀리면?
이 페이지는 헤더/페이로드를 여전히 보여줄 수 있습니다. 수락은 서버 검증만 결정합니다.
암호화 JWT(JWE)?
암호화 토큰은 복호화에 키가 필요하며 여기서는 지원하지 않습니다.

관련 도구