지식 · IT·데이터·DX
JWT · JSON 웹 토큰
JSON Web Token
📂IT·데이터·DX⏱읽기 1분📊실무🔗관련 2
JWT이란?
한 줄 정의
로그인한 사용자임을 증명하는, 서명된 '디지털 출입증'. 서버가 매번 확인 안 해도 신원을 검증한다.
⚡ 3줄 요약
- 서명된 '디지털 출입증'
- 서버가 매번 확인 안 해도 검증
- 분산 서비스 인증에 유리
JWT는 사용자가 로그인하면 서버가 발급하는 서명된 토큰(출입증)입니다. 사용자 정보와 '서버가 발급했다'는 서명이 담겨 있어, 이후 요청마다 이 토큰을 제시하면 서버는 서명만 확인해 신원을 검증합니다. 매번 DB에서 로그인 상태를 조회할 필요가 줄어듭니다.
토큰 자체에 정보가 담겨 있어(자기완결형), 여러 서버로 나뉜 서비스에서 로그인 상태를 공유하기 좋습니다. 그래서 현대 웹·앱 인증에 널리 쓰입니다. 다만 서명은 '위조 방지'일 뿐 내용은 누구나 읽을 수 있으니 민감정보를 넣으면 안 되고, 탈취 대비 만료·갱신 관리가 중요합니다.
💡 쉽게 말하면
콘서트 팔찌처럼 — 한 번 받으면 매번 신분증 안 보여줘도 통과됩니다.
실무에서 왜 중요한가
서버가 상태를 저장하지 않고도 신원을 검증하게 해, 분산된 현대 서비스의 인증을 단순하게 만듭니다.
유래와 출처
웹 표준(RFC 7519)으로 정의된 토큰 형식으로, API·SPA·마이크로서비스의 확산과 함께 인증 표준이 됐습니다.
사례로 이해하기
예를 들어, JWT로 로그인 상태를 유지한다고 해봅시다.
- 로그인 — 서버가 서명된 토큰을 발급합니다.
- 저장 — 클라이언트가 토큰을 보관합니다.
- 요청 — 매 요청에 토큰을 함께 보냅니다.
- 검증 — 서버가 서명만 확인해 신원을 인증합니다.
- 만료 — 일정 시간 뒤 재발급으로 갱신합니다.
관련 용어
API 게이트웨이여러 백엔드 서비스로 가는 모든 요청이 거치는 '정문'. 인증·라우팅·제한을 한곳에서 처리한다.암호화데이터를 '열쇠 없이는 읽을 수 없는' 형태로 바꾸는 것. 통신·저장 데이터를 훔쳐봐도 내용을 알 수 없게 한다.
이 용어와 연결된 교육
📚디지털 트랜스포메이션나눔경영컨설팅 기업교육 · 대면/온라인과정 보기 →이 주제로 사내 교육이 필요하신가요?
담당자 맞춤 커리큘럼·견적을 바로 받아보세요.
자주 묻는 질문
안 됩니다. JWT 내용은 누구나 읽을 수 있어, 민감정보를 넣으면 노출됩니다.
세션은 서버가 상태를 저장, JWT는 토큰 자체에 정보를 담아 서버가 상태를 안 가져도 됩니다.
안 됩니다. JWT 내용은 누구나 읽을 수 있어 민감정보를 넣으면 노출됩니다.
세션은 서버가 상태를 저장, JWT는 토큰 자체에 정보를 담아 서버가 상태를 안 가져도 됩니다.