점 세 개로 나뉜 JWT에서 헤더와 페이로드만 읽습니다. 서명 검증이 아니고, 토큰을 가진 사람은 누구나 클레임을 볼 수 있습니다.
API가 401을 주고, Authorization: Bearer 값이 만료인지 aud가 틀린지 봐야 할 때입니다. 시크릿 없이 읽기만 하는 일이 이 페이지입니다.
세 조각은 header.payload.signature입니다. 앞의 둘은 Base64URL이라 풀면 JSON이 됩니다. 세 번째는 서명 바이트입니다. Base64와 비슷하지만 패딩·URL 안전 문자가 다릅니다.
볼 때
- 카카오·네이버 로그인 뒤 받은 토큰의
sub·iss확인 exp가 이미 지났는지 로컬에서 가늠할 때- 헤더의
alg가 예상과 다른지 볼 때
내용을 읽었다고 해서 그 토큰을 믿으면 안 됩니다. 누구나 페이로드를 만들어 붙일 수 있습니다.
사용 순서
- 토큰 전체를 붙입니다. 점 두 개가 있어야 합니다.
- 헤더와 페이로드를 읽습니다.
alg:none이면 서명 없음으로 의심하세요. - 시간 숫자를 사람이 읽는 시각으로 바꾸려면 Unix 타임스탬프를 쓰세요.
제한
- 서명 검증·위조·시크릿 추측을 하지 않습니다.
- AES로 토큰을 “복호화”하는 도구가 아닙니다. 그건 AES 암호화와 다른 일입니다.
- 붙여 넣은 값은 이 탭에 남습니다. 네트워크로 보내지 않습니다.