JWT 내부에는 무엇이 있나요?
JSON 웹 토큰에는 알고리즘 이름을 지정하는 헤더, 클레임 페이로드(토큰의 대상, 만료 시기), 서명이라는 세 가지 Base64URL 부분이 있습니다. 누구든지 처음 두 개를 읽을 수 있습니다. 이는 암호화되지 않고 인코딩되어 있습니다. 따라서 페이로드에 비밀을 입력해서는 안 됩니다.
디코딩 및 확인
디코딩하면 주장이 드러납니다. 토큰이 진짜인지 여부에 대해서는 아무 말도하지 않습니다. 확인은 비밀과 함께 서명을 다시 계산하고 일치하는지 확인하여 토큰이 변경되지 않았음을 증명합니다. 이 도구는 두 가지를 동시에 수행합니다.
지역 서명이 중요한 이유
서명 비밀은 유효한 토큰을 위조하는 열쇠이므로 서버 측 도구에 붙여넣는 것은 위험합니다. 여기서 생성 및 확인은 전적으로 브라우저에서 실행됩니다. 비밀은 메모리에서 사용되며 절대 전송되지 않습니다.
- 01
- 헤더, 페이로드 및 전체 청구 표를 디코딩합니다.
- 02
- HS256, HS384 & HS512 서명 및 검증
- 03
- 비밀글로 실시간 서명 확인
- 04
- 만료 감지 + 사람이 읽을 수 있는 iat/exp/nbf
- 05
- 입력하는 즉시 서명된 토큰을 생성하세요
- 06
- 원클릭 만료 주입(1h, 24h, 7d)
- 07
- 제로 서버 — 키가 브라우저를 떠나지 않습니다


