인코딩

JWT Encoder/Decoder

JWT 토큰 인코딩 및 디코딩 — 헤더, 페이로드, HMAC 서명, 표준 클레임.

자주 묻는 질문

JWT를 디코딩하면 서명도 검증되나요?

아니요. 디코딩은 Header와 Payload에 담긴 클레임을 base64url 디코딩해서 보여줄 뿐이며, secret이나 공개키를 입력하지 않으면 서명이 진짜인지는 검증하지 않습니다. 즉 토큰 내용을 볼 수는 있어도 그 자체로 위조 여부를 증명하지는 못합니다.

이 도구에 secret이나 키를 입력해도 안전한가요?

네, 모든 인코딩·디코딩·서명 검증 로직은 브라우저 안에서만 실행되며 secret, 키, 토큰 어느 것도 서버로 전송되지 않습니다. 다만 실제 운영 환경의 secret은 가급적 별도로 관리하는 것이 좋습니다.

exp, iat 같은 표준 클레임은 어떻게 해석하나요?

exp는 토큰 만료 시각, nbf는 이 시각 이전에는 유효하지 않음, iat는 발급 시각을 나타내며 모두 유닉스 타임스탬프(초)입니다. 이 도구는 exp를 현재 시각과 비교해 유효/만료 상태를 함께 보여줍니다.