Desarrollo — Guía

Cómo inspeccionar un JWT sin confundir decodificación con verificación

Los JWT suelen ser legibles por diseño, pero pueden contener datos sensibles. Una revisión segura separa decodificación, firma, validación de claims y autorización.

Puntos clave

  • Decodificar un JWT no valida su firma.
  • No pegues tokens activos en servicios remotos.
  • Issuer, audience, expiración y permisos deben validarse por separado.

Qué estás viendo

Un JWT compacto suele contener encabezado, payload y firma. Los dos primeros segmentos usan Base64URL y pueden leerse sin conocer una clave; esto no significa que el token sea válido ni secreto.

Inspección segura

Trabaja con un token revocado o sintético y mantenlo en una herramienta local. Revisa alg y kid en el encabezado, y luego iss, aud, sub, exp, nbf e iat en el payload. No copies el token a tickets, chats o capturas.

La validación ocurre en el servidor

El receptor debe verificar la firma con una clave confiable, restringir algoritmos, validar emisor y audiencia, comprobar tiempos con una tolerancia controlada y aplicar autorización propia. Ningún decodificador visual reemplaza estos controles.