본문으로 건너뛰기

JWT 서명 검증기

비밀 값 또는 공개 키로 JWT 서명을 브라우저에서 검증하고 필요하면 발급자, 대상, 만료 및 활성 시작 클레임도 확인합니다.

JWT

예상 알고리즘을 별도로 선택합니다. header.alg는 선택을 바꾸지 않습니다.
키 계열을 명시적으로 선택합니다. 토큰의 alg는 선택을 바꾸지 않습니다.

토큰에 선언된 알고리즘

알 수 없음

공개 키

SPKI PUBLIC KEY PEM 블록 또는 공개 JWK 하나만 지원합니다.

시간 클레임을 확인할 때 허용할 시계 오차(초)입니다.
비공개 로컬 검증
검증은 브라우저 안에서만 실행됩니다. 토큰, 비밀 값 또는 공개 키, 예상 발급자와 대상, 검증 결과는 URL, Workspace 또는 WebDAV에 기록되지 않습니다.
WebDAV 동기화를 켜면 예상 알고리즘, 검증 키 유형, 비밀 값 인코딩, 시계 허용 오차의 네 가지 비민감 설정만 동기화될 수 있습니다.
검증 준비 완료
예상 알고리즘을 별도로 선택합니다. header.alg는 선택을 바꾸지 않습니다.
JWT 서명 검증기

빠른 시작

1
점으로 구분된 정확히 3파트의 서명된 compact JWT를 붙여넣으세요.
2
일치하는 HMAC 비밀 값, SPKI PEM 공개 키 또는 공개 JWK를 입력하세요.
3
필요하면 예상 발급자, 대상 및 시계 허용 오차를 설정하세요.
4
검증 후 알고리즘, 키 형식, Header와 Claims를 확인하되 권한 부여로 간주하지 마세요.

자주 쓰는 활용 사례

API 디버깅

토큰과 알려진 키가 유효한 서명을 만드는지 확인합니다.

마이그레이션

HS, RS, PS 또는 ES 키 교체 중 토큰을 확인합니다.

키 매칭

공개 키가 서명된 토큰과 대응하는지 확인합니다.

클레임 검사

iss, aud, exp와 nbf를 연동 환경의 예상값과 비교합니다.

활용 팁

신뢰할 수 있는 경로에서 키를 받고 백엔드가 예상하는 발급자와 대상을 확인하세요.
HMAC 비밀 값과 토큰은 민감 정보로 다루고, 특히 공용 기기에서는 사용 후 지우세요.
이 검사는 진단용으로만 사용하세요. 백엔드는 권한, 취소, 세션 및 비즈니스 규칙을 계속 적용해야 합니다.

검증 범위

입력은 header.payload.signature 형태의 3파트 compact JWS JWT여야 합니다. 5파트 JWE와 중첩 또는 사용자 정의 형식은 지원하지 않습니다.
키 계열과 예상 알고리즘을 독립적으로 선택합니다. header.alg는 선택을 바꾸지 않으며 세 항목이 모두 일치해야 합니다. HS는 UTF-8 또는 Base64URL, RS/PS/ES는 SPKI PEM 또는 공개 JWK를 사용합니다.
도구는 서명, exp와 nbf를 확인하며 iss 또는 aud는 예상값을 입력한 경우에만 검사합니다. 허용 오차는 시간 검사에 적용됩니다.

보안 경계

유효한 서명은 바이트가 제공된 키와 알고리즘에 맞는다는 뜻일 뿐, 키의 출처나 발급자의 신뢰성을 증명하지 않습니다.
Scopes, 역할, 권한, 취소, 로그아웃, 세션, nonce, azp, subject 정책과 비즈니스 규칙은 검사하지 않으며 접근 권한을 부여하지 않습니다.
키, 발급자, 대상과 알고리즘 정책을 별도로 확인하세요. 잘못됐지만 서로 맞는 토큰-키 쌍도 통과할 수 있습니다.
지원하지 않음: JWE, 토큰 발급 또는 서명, 비공개 키, X.509 인증서, EdDSA, JWK sets/JWKS, OIDC 검색, 원격 키 조회, 서버 introspection.

제한 사항 및 호환성

서명된 3파트 compact JWS JWT만 지원하며 암호화된 5파트 JWE는 지원하지 않습니다.
지원되는 HS, RS, PS, ES만 검증하며 alg none과 EdDSA는 거부합니다.
SPKI PUBLIC KEY PEM 블록 또는 공개 JWK 하나만 허용하며 비공개 키, 인증서, JWKS, 키 URL은 받지 않습니다.
네트워크, OIDC 검색, JWKS 갱신, 취소 확인, 발급, 서명, 다운로드 또는 결과 공유가 없습니다.

개인정보 보호 및 보안

분석과 검증은 브라우저에서 로컬로 실행됩니다. 토큰, 비밀 값, PEM/JWK, 발급자, 대상 및 결과는 업로드되거나 URL, Workspace, WebDAV에 저장되지 않습니다. WebDAV 동기화를 켜면 예상 알고리즘, 검증 키 유형, 비밀 값 인코딩, 시계 허용 오차의 네 가지 비민감 설정만 동기화될 수 있습니다.
민감한 정보에는 개인 기기를 사용하고, 사용 후 필드를 지우며 신뢰할 수 없는 확장 프로그램이나 화면 공유를 피하세요.

자주 묻는 질문

6

다음 작업에 도움이 되는 관련 도구입니다.

모든 도구 처리는 브라우저 안에서 로컬로 이루어집니다.