← 기능 섹션으로 돌아가기
Free

JWT 디버거

JWT 디버거는 JSON Web Token(JWT)을 디코딩하고 검사합니다. 헤더, 페이로드, 서명을 파싱하여 클레임을 표시하고 만료 상태를 확인합니다. 인증 이슈 디버깅, OAuth/OIDC 토큰 검사, 별도의 도구나 jwt.io 접속 없이도 JWT 내용을 확인하는 데 완벽한 도구입니다.

JWT(JSON Web Token)는 OAuth, OIDC, 세션 토큰, 커스텀 API 인증 등 최신 API 전반에서 인증 토큰의 지배적인 형식입니다. 하지만 JWT는 마침표로 이어진 세 개의 Base64URL 인코딩 문자열처럼 알아보기 힘든 모습을 하고 있습니다. JWT Debugger는 이 문자열을 헤더, 페이로드, 서명이라는 세 부분으로 파싱하고, 각각을 디코딩해 구문 강조가 적용된 JSON 내용을 보여줍니다.

페이로드는 알려진 클레임을 기준으로 파싱됩니다 — iss(발급자), sub(주체), exp(만료 시각), iat(발급 시각), nbf(유효 시작 시각), aud(대상), jti(토큰 ID). 만료 시각은 유닉스 타임스탬프에서 사람이 읽을 수 있는 형태로 변환되며, 유효함, 만료됨, 아직 유효하지 않음으로 표시됩니다. 이 도구는 서명을 검증하지는 않습니다 — 이를 위해서는 비밀 키가 필요하며 클라이언트 측 도구의 범위를 벗어나기 때문입니다 — 하지만 토큰에 담긴 내용을 정확히 보여주므로 인증 문제를 빠르게 디버깅할 수 있습니다.

헤더의 알고리즘 필드(alg)는 명시적으로 표시되며, 토큰이 "none" 알고리즘을 사용하는 경우 경고도 함께 표시됩니다 — 서버가 서명되지 않은 토큰을 거부하지 않으면 서명 검증이 완전히 우회될 수 있는, 잘 알려진 JWT 취약점입니다. HMAC 기반 알고리즘(HS256, HS384, HS512)과 RSA/ECDSA 기반 알고리즘(RS256, ES256) 모두 식별되고 표시되므로, API가 공유 비밀 방식인지 공개키 방식인지 즉시 알 수 있습니다. 커스텀, 비표준 클레임도 전체가 표시됩니다. 실제 대부분의 토큰에는 역할이나 테넌트 ID 같은 애플리케이션 고유 데이터가 담겨 있기 때문입니다.

라이브 미리보기
example.com
JWT 디버거 ✓ 유효함 · 만료: 2시간 남음
토큰
eyJhbGciOiJIUzI1NiIsInR5cCI6IkpXVCJ9.eyJzdWIiOiIxMjM0IiwibmFtZSI6IkpvaG4gRG9lIiwiaWF0IjoxNzQzNDQ4MDAwfQ.SflKxwRJSMeKKF2QT4fwpMeJf36POk6yJV_adQssw5c
헤더
{
  "alg": "HS256",
  "typ": "JWT"
}
페이로드
{
  "sub": "1234",
  "name": "John Doe",
  "iat": 1743448000
}
alg: HS256 sub: 1234 발행: 2시간 전
주요 기능

세 부분 디코딩

JWT를 점 단위로 분리하고 각 세그먼트(헤더, 페이로드, 서명)를 Base64URL로 디코딩합니다. 각 부분은 구문 강조와 함께 개별적으로 표시됩니다.

헤더 검사

알고리즘(HS256, RS256, ES256)과 토큰 타입을 표시합니다. 서비스가 어떤 서명 방식을 사용하고 있는지 빠르게 확인하세요.

페이로드 클레임 표시

JSON 페이로드를 파싱하여 키, 문자열, 숫자, 불리언을 색상별로 렌더링합니다. 모든 클레임을 한눈에 확인할 수 있습니다.

만료 상태 검증

exp(만료), iat(발급 시간), nbf(활성 시작) 타임스탬프를 확인합니다. 토큰이 유효한지, 만료되었는지, 아직 활성화되지 않았는지 읽기 쉬운 시간 정보와 함께 상태를 표시합니다.

표준 클레임 감지

등록된 클레임(iss, sub, aud, exp, iat, nbf, jti)을 인식하고 해당 의미에 대한 빠른 참조 설명을 제공합니다.

색상별 토큰 미리보기

원시 토큰의 각 세그먼트를 서로 다른 색상으로 표시하여 헤더, 페이로드, 서명을 시각적으로 구분할 수 있게 합니다.

주요 활용 사례

인증 401 오류 디버깅

API가 401 Unauthorized를 반환할 때, 토큰을 붙여넣어 만료되었는지, 형식이 잘못되었는지, 혹은 잘못된 발급자가 발행했는지 확인하세요.

OAuth 토큰 검사

OAuth/OIDC 흐름에서 반환된 액세스 토큰 및 ID 토큰을 디코딩하여 부여된 스코프, 사용자 신원 및 만료 시간을 확인하세요.

클레임 요구사항 확인

백엔드에서 토큰을 수락할 것이라고 가정하기 전에, 필수 클레임(역할, 권한, 테넌트 ID 등)이 토큰에 포함되어 있는지 확인하세요.

토큰 내용 교차 검증

백엔드 서비스에서 토큰이 생성되었을 때, 이를 디코딩하여 페이로드가 서비스가 의도한 내용과 일치하는지 확인하세요.

보안 감사

보안 검토 시 localStorage나 쿠키에 저장된 토큰을 디코딩하여 어떤 민감한 데이터가 클라이언트 측에 노출되고 있는지 평가하세요.

사용법
1

JWT 디버거 열기

DevSuite Pro 독에서 JWT 아이콘을 클릭합니다. 토큰 입력 필드와 디코딩된 세 개의 창이 있는 패널이 열립니다.

2

토큰 붙여넣기

API 응답, 인증 헤더, 쿠키 또는 localStorage에서 가져온 JWT를 붙여넣습니다. 'Bearer ' 접두사 포함 여부와 상관없이 작동합니다.

3

헤더 검토

헤더 창에서 알고리즘과 타입을 확인합니다. 백엔드에서 기대하는 방식(주로 HS256 또는 RS256)을 사용하는지 확인하세요.

4

페이로드 검사

페이로드 창에 구문 강조가 적용된 모든 클레임이 나타납니다. 표준 클레임(iss, sub, exp)은 해당 용도가 표시됩니다.

5

만료 확인

상태 배지에 '유효', '만료', 또는 '아직 유효하지 않음'이 표시됩니다. 만료되었다면 그것이 인증 실패의 원인일 가능성이 높습니다.

시작할 준비가 되셨나요?

DevSuite Pro를 무료로 설치하고 브라우저용 64개 이상의 개발자 도구를 사용해보세요.

Chrome에 추가 Edge에 추가 Firefox에 추가