Revisado 2026-08-28
Inspeccionar JWT sin confiar en datos no verificados
Decodifica cabeceras y atributos para depurar, manteniendo separada la verificación.
Ejemplo de entrada
eyJhbGciOiJIUzI1NiJ9.eyJzdWIiOiIxMjM0In0.signature
Salida esperada
Header: {"alg":"HS256"}
Claims: {"sub":"1234"}Método reproducible
- Conserva el original y crea la muestra representativa más pequeña posible.
- Ejecuta un análisis o una validación estricta antes de transformar.
- Registra las opciones, compara cantidades y estructura, y prueba en el sistema receptor.
Error frecuente
Los datos legibles suelen confundirse con una identidad verificada.
Reduce el caso fallido sin eliminar la estructura problemática; así se distingue una entrada incorrecta de una función no compatible.
Limitación técnica
Decodificar no verifica firma, emisor, audiencia, caducidad ni confianza.
Una vista previa correcta no elimina la ambigüedad del formato ni los requisitos del sistema receptor.
Seguridad y privacidad
Trata los tokens como credenciales y autoriza solo tras verificar en servidor.
El procesamiento local reduce el riesgo de transferencia, pero no protege frente a un navegador comprometido, extensiones inseguras, el historial del portapapeles o el uso posterior.
Lista de verificación
- Comprueba la cantidad de campos, registros, páginas o bytes.
- Revisa los casos límite y la salida de errores.
- Conserva el original hasta completar la aceptación.
- Documenta las suposiciones antes de automatizar.