Decodificar un JWT no verifica su firma

Inspecciona las declaraciones del token sin confundir contenido legible con autenticación válida.

Leer no demuestra autenticidad

Un JWT firmado suele tener tres partes separadas por puntos. Cabecera y contenido utilizan normalmente Base64url y se leen sin conocer el secreto. Cualquiera puede escribir una declaración de administrador en un token inventado. El servicio receptor debe verificar la firma y las declaraciones pertinentes antes de confiar en ellas.

Comprueba las unidades de tiempo

exp, nbf e iat usan segundos desde la época Unix. Date de JavaScript espera milisegundos, así que normalmente se multiplica por 1000 al mostrar la fecha. Revisa la zona horaria. Cambiar la presentación local no convierte un token caducado en válido; la tolerancia de reloj corresponde al servidor.

Verifica con una configuración confiable

Limita algoritmos y claves según el proveedor, y comprueba emisor y audiencia. No aceptes un algoritmo solo porque lo solicita una cabecera no confiable. El decodificador enlazado procesa localmente e indica que no verifica la firma. Usa tokens de ejemplo en incidencias y evita capturas con credenciales reales. Un token cifrado de cinco partes requiere otro tratamiento.

Herramientas relacionadas

Fuentes y documentación