Decodificar un JWT no verifica su firma
Inspecciona las declaraciones del token sin confundir contenido legible con autenticación válida.
Leer no demuestra autenticidad
Un JWT firmado suele tener tres partes separadas por puntos. Cabecera y contenido utilizan normalmente Base64url y se leen sin conocer el secreto. Cualquiera puede escribir una declaración de administrador en un token inventado. El servicio receptor debe verificar la firma y las declaraciones pertinentes antes de confiar en ellas.
Comprueba las unidades de tiempo
exp, nbf e iat usan segundos desde la época Unix. Date de JavaScript espera milisegundos, así que normalmente se multiplica por 1000 al mostrar la fecha. Revisa la zona horaria. Cambiar la presentación local no convierte un token caducado en válido; la tolerancia de reloj corresponde al servidor.
Verifica con una configuración confiable
Limita algoritmos y claves según el proveedor, y comprueba emisor y audiencia. No aceptes un algoritmo solo porque lo solicita una cabecera no confiable. El decodificador enlazado procesa localmente e indica que no verifica la firma. Usa tokens de ejemplo en incidencias y evita capturas con credenciales reales. Un token cifrado de cinco partes requiere otro tratamiento.