Revisado 2026-08-28

Inspeccionar JWT sin confiar en datos no verificados

Decodifica cabeceras y atributos para depurar, manteniendo separada la verificación.

Inspeccionar JWT sin confiar en datos no verificadosInspeccionar JWT sin confiar en datos no verificadosEntradaValidarTransformarVerificar

Ejemplo de entrada

eyJhbGciOiJIUzI1NiJ9.eyJzdWIiOiIxMjM0In0.signature

Salida esperada

Header: {"alg":"HS256"}
Claims: {"sub":"1234"}

Método reproducible

  1. Conserva el original y crea la muestra representativa más pequeña posible.
  2. Ejecuta un análisis o una validación estricta antes de transformar.
  3. Registra las opciones, compara cantidades y estructura, y prueba en el sistema receptor.

Error frecuente

Los datos legibles suelen confundirse con una identidad verificada.

Reduce el caso fallido sin eliminar la estructura problemática; así se distingue una entrada incorrecta de una función no compatible.

Limitación técnica

Decodificar no verifica firma, emisor, audiencia, caducidad ni confianza.

Una vista previa correcta no elimina la ambigüedad del formato ni los requisitos del sistema receptor.

Seguridad y privacidad

Trata los tokens como credenciales y autoriza solo tras verificar en servidor.

El procesamiento local reduce el riesgo de transferencia, pero no protege frente a un navegador comprometido, extensiones inseguras, el historial del portapapeles o el uso posterior.

Lista de verificación

Abrir la herramienta relacionada