Skip to main content
appkiro.com

JWT 디버거

JWT 구조를 읽고 서명과 claim 검증을 구분하세요. 감사되지 않은 웹 도구에 실제 토큰·secret을 붙여 넣지 마세요.

개발자·텍스트 도구

한눈에 보는 답변

JWT 디버거는 compact JWT의 Base64URL header와 payload를 해석하고, 지원되는 경우 HMAC secret으로 signature를 검증하거나 새 토큰을 서명합니다. 디코딩은 인증이 아니며, signature뿐 아니라 허용 알고리즘, issuer, audience, expiry, not-before와 애플리케이션 정책을 모두 검증해야 합니다.

서명 검증

사용 방법

  1. 원본 데이터를 입력합니다: 합성 또는 폐기 가능한 테스트 토큰만 붙여 넣고 세 구간 형식과 JSON parse를 확인합니다.

  2. 필요한 설정을 선택합니다: header의 alg를 애플리케이션이 허용한 알고리즘과 비교하고, 테스트 secret으로 signature 검증을 별도로 실행합니다.

  3. 결과를 확인하고 검증합니다: exp, nbf, iat, iss, aud와 clock skew를 정책에 맞춰 검토하고 서버 라이브러리에서 다시 검증합니다.

주요 기능

  • JWT compact 구조 decode.
  • header와 payload JSON 보기.
  • signature 상태 구분.
  • HS256·HS384·HS512 UI.
  • encode/sign 테스트 흐름.

활용 사례

  • 테스트 JWT claim 디버깅.
  • Base64URL 구조 교육.
  • 서버 검증 실패 원인 교차 확인.

제한 사항 및 안전 안내

  • payload는 암호화되지 않아 누구나 읽을 수 있습니다. signature가 유효해도 issuer/audience/expiry 정책이 틀리면 거부해야 하며, alg를 토큰 입력만 믿으면 안 됩니다.
  • 합성 테스트 데이터만 사용하세요. local-only 동작을 독립적으로 검증하기 전에는 운영 토큰, 비밀번호, 시드 문구, 서명 비밀값을 붙여 넣지 마세요.

문제 해결

유효하지 않은 토큰

점 세 개 구간, Base64URL와 JSON을 확인합니다.

서명 불일치

정확한 바이트 secret, 알고리즘과 인코딩을 확인합니다.

시간 claim 오류

초 단위 Unix time, UTC와 clock skew를 확인합니다.

자주 묻는 질문

JWT를 decode하면 유효한 토큰인가요?

아닙니다. decode는 내용을 읽는 것뿐이고 signature와 모든 필수 claim 정책을 별도로 검증해야 합니다.

어떤 알고리즘을 지원하나요?

현재 도구는 JWT 세 구간을 디코드하고 공유 비밀값으로 HS256, HS384, HS512를 서명·검증합니다. alg=none은 디버깅용이며 비대칭 알고리즘, issuer, audience, 만료는 검증하지 않습니다.

실제 access token을 붙여 넣어도 되나요?

권장하지 않습니다. 네트워크·로그·분석·의존성을 완전히 감사하기 전에는 합성 테스트 토큰만 사용하세요.

안전하고 개인정보가 보호되나요?

간단히 답하면, 합성 테스트 데이터만 사용하세요. local-only 동작을 독립적으로 검증하기 전에는 운영 토큰, 비밀번호, 시드 문구, 서명 비밀값을 붙여 넣지 마세요.

모바일에서도 사용할 수 있나요?

레이아웃은 좁은 화면에 맞게 조정됩니다. 파일 선택, 카메라, 클립보드, 다운로드 동작은 모바일 브라우저의 권한과 지원 기능에 따라 달라집니다.

도구 사용하기

운영 비밀을 넣지 말고 최종 검증은 서버의 검토된 JWT 라이브러리에서 수행하세요.