Base64 가이드

JWT 안전하게 읽기

JSON Web Token은 header, payload, signature 세 부분으로 구성됩니다. 앞의 두 부분은 Base64URL로 인코딩된 JSON입니다. 읽을 수 있도록 설계되었지만, 디코딩이 신뢰를 뜻하지는 않습니다.

신뢰하지 않고 검사하기

const [header,payload]=token.split('.'); const json=part=>JSON.parse(atob(part.replace(/-/g,'+').replace(/_/g,'/')));

서버에서 검증하기

서버에서 예상 알고리즘과 키로 서명을 확인하고 issuer, audience, expiration, nonce, 필수 claims를 검증하세요. 신뢰할 수 없는 header에서 알고리즘을 선택하지 마세요.

디버깅 흐름

디코더는 진단용으로만 사용하세요. 로그, 스크린샷, 공개 이슈에서 토큰을 제거하세요.