JWT 토큰 내용 보기
JWT를 붙여 헤더와 페이로드를 읽습니다 — 만료, 사용자 필드, audience 등. 서명을 검증하지 않으므로 토큰이 진짜이거나 변조되지 않았음을 증명할 수 없습니다. 개발 디버깅 전용; 디코딩한 클레임을 신뢰 사실로 다루지 마세요.
보기 전용 — 진위는 검증되지 않습니다. 신뢰하지 않는 사이트에 중요한 시크릿을 붙이지 마세요.
JWT는 Base64URL 세 덩어리: 헤더, 페이로드, 서명. 앞 둘은 누구나 디코딩할 수 있고, 변조 방지는 서버에서 시크릿·공개키로 서명을 검증해야 합니다.
`exp`, `sub`, `roles`가 보인다는 것은 토큰이 그렇게 주장한다는 뜻이지, 정식 검증 후 API가 인정한다는 뜻이 아닙니다.
사용자 브라우저에서 온 토큰에는 개인정보가 있을 수 있습니다. 스크린샷·공유 전에 가리세요.
검사 방법
- JWT 문자열 붙여넣기
- 헤더·페이로드 JSON 읽기
- 선택: 타임스탬프 도구로 `exp` 변환
- 보안 결정을 이 페이지만으로 하지 마세요
여기서 볼 수 있는 것
- 헤더·페이로드 필드를 한눈에.
- 401 디버깅 때 `exp` 같은 클레임 확인.
- 서명 검사 없음 — 점검에는 유용, 토큰 유효 증명에는 아님.
시나리오
- API 401 — `exp`가 과거인가?
- 환경 오류 — `aud` / `iss` 확인
- 워크숍에서 JWT 구조 교육
안전 주의
- 장수명 프로덕션 서명 시크릿을 여기에 붙이지 마세요.
- 스크린샷에서 개인 식별자를 가리세요.
- `exp`를 시계 시간으로 읽으려면 타임스탬프 변환과 함께.
보이는 것
| 입력 | 출력 | 설명 |
|---|---|---|
| 세 부분 JWT | header JSON + payload JSON | 서명은 표시만, 미검증 |
| `exp` 클레임 | 타임스탬프 페이지에서 비교 | 만료인가 유효한가? |
JWT FAQ
- 디코딩되면 토큰이 유효한가요?
- 아니요. 서명 검증 없이는 내용은 미인증 주장일 뿐입니다.
- 서명이 틀리면?
- 이 페이지는 헤더/페이로드를 여전히 보여줄 수 있습니다. 수락은 서버 검증만 결정합니다.
- 암호화 JWT(JWE)?
- 암호화 토큰은 복호화에 키가 필요하며 여기서는 지원하지 않습니다.