Puntos clave
- Decodificar un JWT no valida su firma.
- No pegues tokens activos en servicios remotos.
- Issuer, audience, expiración y permisos deben validarse por separado.
Qué estás viendo
Un JWT compacto suele contener encabezado, payload y firma. Los dos primeros segmentos usan Base64URL y pueden leerse sin conocer una clave; esto no significa que el token sea válido ni secreto.
Inspección segura
Trabaja con un token revocado o sintético y mantenlo en una herramienta local. Revisa alg y kid en el encabezado, y luego iss, aud, sub, exp, nbf e iat en el payload. No copies el token a tickets, chats o capturas.
La validación ocurre en el servidor
El receptor debe verificar la firma con una clave confiable, restringir algoritmos, validar emisor y audiencia, comprobar tiempos con una tolerancia controlada y aplicar autorización propia. Ningún decodificador visual reemplaza estos controles.