본문으로 건너뛰기
Toolars
둘러보기
버그 신고

개발자 · 로컬 유틸리티

JWT 인코딩 / 디코딩

JWT Encoder / Decoder

HS·RS·ES 256~512 알고리즘의 JWT를 디코딩, 서명, 검증하고 exp/nbf까지 확인합니다. 키와 토큰은 탭을 벗어나지 않습니다.

작업 경로 / 입력에서 결과까지

작업 선택

로컬에서 실행 · 업로드 없음

JWT 인코딩 / 디코딩 사용법, 개인정보 보호 및 관련 도구

작업 경로 / 입력에서 결과까지

JWT를 디코딩·서명·검증하는 방법

  1. 01

    작업 선택

    디코딩으로 신뢰되지 않은 클레임을 읽고, 서명으로 토큰을 만들거나, 검증으로 선택한 알고리즘과 키를 사용해 토큰을 검사하세요.

  2. 02

    토큰 붙여넣기 또는 페이로드 작성

    「디코딩」과 「검증」에서는 세 세그먼트로 된 컴팩트 토큰을 「컴팩트 JWT」에 최대 64 KiB까지 붙여넣으세요. 「서명」에서는 클레임을 JSON 객체로 「JSON 페이로드」에 최대 32 KiB까지 작성하세요. JSON 객체가 아닌 것은 거부됩니다.

  3. 03

    샘플로 둘러보기

    「샘플 불러오기」를 눌러 안전한 재료로 전체 흐름을 살펴 보세요. 「디코딩」에는 읽을 수 있는 HS256 토큰이, HMAC 모드에는 데모 토큰과 시크릿이 로드되고, 비대칭 모드에서는 페이로드만 로드되므로 직접 맞는 키를 붙여넣으면 됩니다.

  4. 04

    알고리즘과 키 선택

    「서명」과 「검증」에서는 HMAC, RSA, ECDSA 그룹에서 「알고리즘」을 고르세요. HS 알고리즘은 「공유 시크릿」이 HS256에서 최소 32 UTF-8 바이트(HS384는 48, HS512는 64) 필요합니다. RS와 ES는 서명에 PEM 형식의 「PKCS8 개인 키」, 검증에 「SPKI 공개 키」를 최대 16 KiB까지 사용합니다.

  5. 05

    실행하고 판정 읽기

    선택한 작업을 실행하세요. 디코딩은 검증되지 않은 헤더와 페이로드를 표시하고 서명은 압축 토큰을 생성합니다. 검증은 표시된 브라우저 시각을 기준으로 서명과 제공된 exp/nbf 조건을 검사합니다. 시간 카드와 구체적인 오류를 읽고 입력을 수정한 뒤 다시 실행하세요.

  6. 06

    복사, 다운로드, 정리

    「결과 복사」는 토큰이나 디코딩된 JSON을 클립보드에 넣고, 「다운로드」는 toolars-jwt.txt 또는 toolars-jwt.json으로 저장합니다. 키는 메모리에만 존재합니다. 모드나 알고리즘을 바꾸면 키 필드가 비워지고, 「재설정」은 모든 것을 비워요.

도구 요약

처리
브라우저에서 완결
입력의 기기 외 전송
없음
저장
아무것도 저장하지 않음
가격
무료

입력 값은 브라우저에 머물러요.

JWT 인코딩 / 디코딩 도구는 검증된 로컬 실행 경로를 사용하고, 숨겨진 입력 또는 출력 기록을 만들지 않습니다.

로컬 실행

현재 브라우저 탭 안에서 실행됩니다.

숨겨진 처리 없음

사용 중인 도구 데이터는 Toolars 문서 기록으로 남지 않습니다.

계정 불필요

프로필을 만들지 않고도 핵심 워크플로를 사용할 수 있습니다. 즐겨찾기는 로그인 후 계정에 동기화됩니다.

즉시 초기화

탭을 정리하면 사용 중이던 작업 데이터도 사라져요.

JWT 인코딩 / 디코딩 도구가 실제로 하는 일

로그인 플로우가 반환한 토큰을 API가 계속 거부합니다. 첫 번째 질문은 클레임에 실제로 뭐라고 적혀 있느냐이고, 「디코딩」은 헤더와 페이로드를 몇 초 만에 보여 줍니다. 이어서 개발 서비스에는 로컬 시크릿으로 서명한 수명이 짧은 테스트 토큰이 필요하고, 스테이징 키는 검증에 실패하는 토큰과 대조해야 합니다. 이 JWT 도구는 토큰 읽기, 서명, 검증을 전부 브라우저 안에서 합니다. 프로덕션 토큰과 키 자료는 아무것도 전송하지 않는 페이지에 붙여넣어지고, 키는 브라우저 저장소에 닿지조차 않습니다.

자주 묻는 질문

어떤 알고리즘을 지원하나요?
공유 시크릿을 쓰는 HS256, HS384, HS512, PKCS8과 SPKI 키를 쓰는 RS256, RS384, RS512, 표준 곡선 위의 ES256, ES384, ES512입니다. 안전하지 않은 alg:none 토큰은 비활성화돼 있고, 「검증」은 헤더 알고리즘이 선택한 것과 다른 토큰을 거부합니다.
디코딩이 토큰이 진짜라는 걸 증명하나요?
아니요. 디코딩은 토큰을 읽기만 합니다. 검증에 성공해도 발급자 신원, 대상, 폐기 상태 또는 애플리케이션에서 토큰을 사용할 권한이 확인되는 것은 아닙니다.
한도와 키 요구 사항은 어떻게 되나요?
토큰은 최대 64 KiB, 페이로드는 최대 32 KiB, 키와 시크릿은 최대 16 KiB입니다. HMAC 시크릿은 HS256, HS384, HS512에 대해 각각 최소 32, 48, 64 UTF-8 바이트여야 하고, RSA와 ECDSA 키는 서명에는 PEM 형식의 PKCS8 개인 키, 검증에는 SPKI 공개 키여야 합니다.
「검증」은 실제로 무엇을 확인하나요?
선택한 알고리즘과 키, 브라우저 시계를 사용하며 시계 오차 허용치는 0입니다. exp와 nbf는 있을 때만 검사하고 iat로 최대 유효 기간을 제한하지 않습니다. 발급자, 대상, 키 소유권, 폐기 상태 및 애플리케이션 규칙은 검사하지 않습니다. 결과는 검사 시점의 기록이며 권한 부여 판단이 아닙니다. HMAC은 공백을 포함한 UTF-8 비밀키를 그대로 사용하며 Base64 디코딩하지 않습니다.
왜 키나 시크릿이 거부되나요?
암호화 전에 세 가지 검사가 실행됩니다. HMAC 시크릿은 선택한 HS 알고리즘의 최소 바이트 길이에 도달해야 하고, 개인 키는 BEGIN PRIVATE KEY로 시작하는 PEM 형식의 PKCS8 값이어야 하며, 공개 키는 BEGIN PUBLIC KEY로 시작하는 SPKI 값이어야 합니다. 16 KiB를 넘는 키는 거부되고, ECDSA 키는 해당 ES 알고리즘이 지정하는 곡선 위에 있어야 합니다.
토큰이나 키가 업로드되거나 저장되나요?
아니요. 모든 것이 현재 브라우저 탭에서 실행됩니다. 서명 엔진은 필요할 때 로드되고, 키는 컴포넌트 메모리에 머물며, 브라우저 저장소·로그·네트워크 요청 어디에도 기록되지 않습니다. 「재설정」은 모든 입력과 키 자료를 비워요.

개발자 카테고리에서 계속하기

막다른 길이 아니라 이어지는 작업입니다.

전체 인덱스로 돌아가지 않고 다른 집중 워크스페이스로 바로 이동합니다.

코드 → 이미지 변환

Code to Image Converter

여섯 가지 언어의 코드를 구문 강조해 밝은·어두운 테마, 줄번호, 창 제목, 1x/2x 배율로 PNG나 SVG로 내보냅니다.

생성

URL 슬러그 생성기

URL Slug Generator

제목을 하이픈·밑줄 슬러그로 입력하는 즉시 변환합니다. 악센트는 제거하고 앰퍼샌드는 확장하며 비라틴 문자는 보존합니다.

생성

React Native 그림자 생성기

React Native Shadow Generator

React Native의 기존 그림자와 boxShadow를 비교하고 플랫폼 제한을 확인한 뒤 스타일을 복사하세요.

생성

Base64 인코딩 / 디코딩

Base64 Encoder/Decoder

Unicode 텍스트 인코딩과 Base64 디코딩을 로컬에서 처리합니다. URL-safe 값도 지원합니다.

변환