~ / developer / jwt-decoder

🔑 JWT Decoder

토큰을 붙여넣으면 바로 해석. 만료 시간은 한국 시간으로. 토큰은 브라우저 밖으로 안 나갑니다.

waiting for token...
header
payload

        
claims — 표준 클레임 해석

⚠️ 이 도구는 디코딩만 합니다. 서명(signature) 검증은 하지 않으니, 토큰의 진위 판단에는 서버 측 검증을 사용하세요.

사용법

  1. 입력칸에 JWT를 붙여넣으면 바로 해석됩니다. 앞에 Bearer 가 붙어 있어도 자동으로 떼어냅니다.
  2. 입력 아래에 토큰이 헤더·페이로드·서명 세 부분으로 색을 나눠 표시됩니다.
  3. header와 payload 패널에서 정리된 JSON을 확인하고 각각 copy로 복사합니다.
  4. claims 표에서 exp, iat, nbf 같은 시간 값이 한국 시간(KST)과 "n시간 후/전"으로 풀이되고, 만료 여부(VALID / EXPIRED)가 표시됩니다.
  5. 구조를 먼저 보고 싶다면 sample로 10분 전에 발급되어 50분 뒤 만료되는 예시 토큰을 만들어 볼 수 있습니다.

JWT란?

JWT(JSON Web Token)는 로그인 정보나 권한을 담아 주고받는 토큰 형식입니다. xxxxx.yyyyy.zzzzz처럼 점으로 구분된 세 부분으로 이루어집니다.

헤더와 페이로드는 암호화가 아니라 URL-safe Base64로 인코딩만 되어 있어서, 키가 없어도 누구나 내용을 읽을 수 있습니다. 이 도구는 그 두 부분을 디코딩해 보여줍니다.

표준 클레임과 시간 해석

클레임의미표시 방식
iss / sub / aud발급자 / 주체 / 대상값 그대로
iat발급 시각KST + 상대 시간
nbf이 시각 이전엔 무효미래면 NOT YET
exp만료 시각VALID / EXPIRED
ttlexp − iat초 · 시간

시간 클레임은 1970-01-01 UTC 기준 초 단위 Unix 타임스탬프입니다. 예를 들어 "exp": 1759622400은 2025-10-05 09:00:00 KST를 뜻합니다.

이 도구는 서명을 검증하지 않습니다. 디코딩이 된다고 해서 진짜 토큰이라는 뜻은 아니니, 인증 판단은 반드시 서버에서 하세요. 점이 다섯 개 조각인 암호화 토큰(JWE)은 키 없이 해석할 수 없습니다. 실서비스 토큰은 디코딩 후 바로 지우는 습관을 들이세요.

자주 묻는 질문

JWT 만료 시간 확인하는 방법은?
토큰을 붙여넣으면 claims 표의 exp 행에 만료 시각(KST)과 남은 시간이 나옵니다. 이미 지났다면 EXPIRED 표시와 함께 상단 메시지도 경고로 바뀝니다.
토큰을 여기 붙여넣어도 유출되지 않나요?
디코딩은 전부 브라우저에서 처리되고 토큰을 서버로 전송하지 않습니다. 그래도 유효한 운영 토큰은 화면 공유나 캡처에 노출되지 않도록 주의하세요.
페이로드에 비밀번호를 넣어도 되나요?
안 됩니다. 페이로드는 누구나 읽을 수 있는 Base64 데이터입니다. 민감한 정보는 넣지 말고, 필요하면 식별자만 담은 뒤 서버에서 조회하세요.
"3부분이어야 해요" 오류가 나요
복사 과정에서 토큰이 잘렸거나 다른 문자열이 섞인 경우입니다. 쿠키·헤더 값을 통째로 복사했다면 앞뒤의 따옴표나 세미콜론을 지워 보세요.

관련 도구

이 도구와 함께 보면 좋은 글