
JWT 디코더는 JSON 웹 토큰을 3개의 점으로 구분된 세그먼트로 분할하고 base64url-header와 payload를 디코딩하고 둘 다 형식화된 json으로 렌더링합니다. JWT는 암호화되지 않습니다. "인코딩"은 가역 변환인 Base64URL일 뿐입니다. 따라서 토큰을 보유한 사람은 누구나 그 안에 있는 모든 클레임을 읽을 수 있습니다. 이 도구를 사용하면 Set-Cookie 헤더, 인증 헤더(베어러 접두사가 자동으로 제거됨) 또는 인증 공급자의 대시보드에서 토큰을 붙여넣고 서버가 거기에 무엇을 넣었는지 정확히 확인합니다.
클레임 테이블은 디버깅이 실제로 일어나는 곳입니다. 등록된 시간 청구 - EXP(만료), IAT(발행됨) 및 NBF(전에는 아님) - UNIX 타임스탬프이며 RAW를 읽는 데 쓸모가 없습니다. 디코더는 각각을 사람 날짜와 상대 시간("3시간 전에 만료됨", "14분 만에 만료됨")으로 변환하고 플래그는 빨간색으로 만료된 토큰입니다. 대부분의 "401 무단, 하지만 토큰은 괜찮아 보입니다" 사건은 만료된 경험치, 클럭 왜곡된 NBF 또는 API가 검증하는 것과 일치하지 않는 AUD 클레임으로 귀결됩니다. 모두 2초 안에 여기에서 볼 수 있습니다.
이 도구가 의도적으로 하지 않는 한 가지는 서명을 확인하는 것입니다. 확인을 위해서는 서명 비밀(HS256) 또는 공개 키(RS256/ES256)가 필요하며 HMAC 비밀을 붙여넣으라는 클라이언트 측 도구는 나쁜 습관을 가르치는 것입니다. 디코딩은 100% 클라이언트 측입니다. 토큰은 브라우저를 떠나지 않고 서버에 도달하지 않으며 요청 로그에 나타나지 않습니다. 이는 라이브 프로덕션 JWT가 베어러 자격 증명이기 때문에 중요합니다. 그것을 가진 사람은 누구든지 당신입니다.
디코딩이 확인되지 않으며 구별은 JWT의 전체 보안 모델입니다. 헤더와 페이로드는 암호화되지 않은 base64url이므로 토큰을 보유한 사람은 키 없이 모든 클레임을 읽을 수 있습니다. 서명이 제공하는 것은 내용이 변경되지 않았다는 증거이며, 그것을 확인하려면 서버 측 작업인 비밀 또는 공개 키가 필요합니다. 페이로드를 공개 정보로 취급하십시오. 민감한 내용을 넣지 마십시오.
JWT를 입력 영역에 놓습니다. 브라우저 DevTools 네트워크 탭, 쿠키, LocalStorage 또는 컬 응답의 인증 헤더에서 가져옵니다. 선행 "Bearer" 접두어와 주변 공백이 자동으로 제거되므로 정리하지 않고 전체 헤더 값을 붙여넣을 수 있습니다.
두 세그먼트 모두 형식이 지정된 JSON으로 나란히 렌더링됩니다. 헤더는 서명 알고리즘을 알려줍니다(ALG: RS256, HS256 등). 및 키 ID(kid) - JWKS 회전이 잘못된 동작일 때 유용합니다. 페이로드에는 Sub, ISS, AUD, 범위, 역할 및 인증 계층이 추가된 모든 사용자 지정 데이터와 같은 클레임이 포함됩니다.
시간 클레임(exp, IAT, nbf)은 UNIX 초에서 상대적인 시간이 있는 읽을 수 있는 날짜로 디코딩됩니다. 만료된 경험치가 정확히 얼마나 오래 경과한지 빨간색으로 표시되고, 유효한 경험이 남은 시간에 녹색으로 표시됩니다. NBF가 미래에 있다면(일반적으로 서버 사이에서 시계 왜곡이 있음) "잘 보이지만" 토큰이 거부됩니다.
이 도구는 비밀 또는 공개 키가 필요하고 브라우저 도구가 아닌 서버에 속하는 서명을 확인하지 않습니다. 디코딩된 클레임을 신뢰할 수 있는 입력으로 취급하지 마십시오. 공격자는 원하는 페이로드로 토큰을 생성할 수 있습니다. 확인된 서명만 청구가 수정되지 않은 발급자로부터 왔음을 증명합니다.
순수한 TypeScript의 Base64URL 디코딩 - 두 가지 모두 JSON 세그먼트가 포맷되고 즉시 읽을 수 있음
만료 시 EXP 청구가 빨간색으로 표시되고 유효한 경우 녹색, 정확한 상대 시간 모두
EXP, IAT 및 NBF가 원시 UNIX 초에서 ISO 날짜 및 "3시간 전" 스타일의 프레이징으로 변환됨
전체 권한 부여 헤더 - "Bearer" 붙여넣기 및 스트레이 공백이 자동으로 제거됩니다.
Generate MD5, SHA-1, SHA-256, SHA-384, and SHA-512 hashes from any text
Generate strong, random passwords with custom character sets and strength analysis
Test how strong a password is with an entropy-based strength meter, estimated crack times, and specific suggestions to make it harder to guess - all processed privately in your browser.
Paste a User-Agent string and read the browser, rendering engine, operating system, device type and CPU it describes, all in your browser.
0 comments
No comments yet. Be the first to share your thoughts!