JWT 안전하게 읽기
JSON Web Token은 header, payload, signature 세 부분으로 구성됩니다. 앞의 두 부분은 Base64URL로 인코딩된 JSON입니다. 읽을 수 있도록 설계되었지만, 디코딩이 신뢰를 뜻하지는 않습니다.
신뢰하지 않고 검사하기
const [header,payload]=token.split('.'); const json=part=>JSON.parse(atob(part.replace(/-/g,'+').replace(/_/g,'/')));서버에서 검증하기
서버에서 예상 알고리즘과 키로 서명을 확인하고 issuer, audience, expiration, nonce, 필수 claims를 검증하세요. 신뢰할 수 없는 header에서 알고리즘을 선택하지 마세요.
디버깅 흐름
디코더는 진단용으로만 사용하세요. 로그, 스크린샷, 공개 이슈에서 토큰을 제거하세요.