JWT 토큰 디코더 & 페이로드 검사기
JWT 헤더/페이로드 Base64Url 디코딩, 만료시간(exp) 실시간 확인 (100% 로컬 연산)
지금 계산한 분들이 함께 많이 사용하는 도구
사용 방법 및 안내
JWT 토큰 디코더 & 페이로드 검사기는 RFC 7519 국제 표준 JSON Web Token을 Base64Url 디코딩하여 Header의 암호화 알고리즘(alg) 및 Payload의 사용자 데이터 클레임과 만료일시(exp/iat)를 100% 브라우저 메모리에서 안전하게 분석하는 보안 디버깅 도구입니다.
JWT 3단 구조 및 Base64Url 디코딩 공식
JWT는 마침표(.)로 연결된 Header, Payload, Signature 3개 파트로 구성됩니다. 각 파트의 URL-safe Base64(- ➔ +, _ ➔ /) 문자열을 유니코드 UTF-8 바이트 배열로 변환하고 JSON 파싱하여 사용자 ID(sub), 발급자(iss), 만료 시간(exp)을 한국 표준시(KST)로 변환 계산합니다.
2026 표준 JWT 클레임 규격 기준표
- iss (Issuer): 토큰 발급 주체 및 인증 서버 식별자.
- sub (Subject): 토큰의 대상이 되는 고유 사용자 식별 ID.
- exp (Expiration Time): 토큰 만료 시각 (Unix epoch 초 단위).
- iat (Issued At): 토큰 발급 시각 (Unix epoch 초 단위).
보안 및 비밀키 취급 유의사항 (주의 안내)
본 도구는 사용자 인증 토큰을 외부 서버로 전송하지 않습니다. 서명 검증 시 비밀키(Secret Key)를 웹에 입력하는 위험을 방지하기 위해 클라이언트 파싱 검사만 수행하며, 비밀키는 오직 백엔드 서버 환경변수에서만 안전하게 관리하시기 바랍니다.
자주 묻는 질문 (FAQ)
입력한 JWT 토큰이나 비밀키가 외부 서버로 전송되나요?
절대 전송되지 않습니다. 모든 Base64Url 디코딩 및 JSON 파싱은 사용자 브라우저 내부에서만 수행되므로 네트워크 탭에서 패킷 전송이 0건임을 확인하실 수 있습니다.
토큰의 암호학적 전자서명도 검증되나요?
본 도구는 토큰의 헤더, 페이로드 클레임, 만료 시각(exp/iat)을 안전하게 분석합니다. 비밀키(Secret Key)를 웹에 노출시키지 않는 로컬 프라이버시 원칙을 따릅니다.
만료일시(exp)와 발급일시(iat)는 어떻게 변환되나요?
페이로드 내의 유닉스 타임스탬프(초 단위)를 한국 표준시(KST) 및 브라우저 로컬 시간으로 자동 변환하며, 현재 시각과 비교하여 만료 여부를 실시간 판정합니다.