JWT decode vs verify: qué debe comprobar un desarrollador
Decodifica un JWT para inspeccionar claims, pero verifica firma y reglas de confianza antes de usarlo para autorización.
Un JWT es fácil de pegar en un decodificador. Eso lo hace útil para depurar, pero también peligroso si alguien confunde lectura con confianza.
Parte del cluster herramientas locales del navegador para depurar APIs. Para comprobar la forma del payload en la misma API, consulta JSON Schema para validación práctica de APIs.
Decodificar responde: qué dice este token. Verificar responde: si un emisor confiable firmó este token para esta audiencia bajo las reglas de mi aplicación.
Qué te dice decode
- Header: alg, typ y kid.
- Claims: sub, iss, aud, exp, iat y nbf.
- Si header y payload son JSON válido en Base64URL.
- Si los tiempos parecen vencidos o futuros.
Esto ayuda a investigar errores 401, tokens expirados o audience incorrecta.
Qué no prueba decode
Los claims decodificados siguen siendo texto. Cualquiera puede editar el payload, volver a codificarlo y producir una cadena con forma de JWT.
La verificación debe comprobar firma, algoritmo permitido, issuer, audience, ventanas de tiempo y reglas de autorización de la aplicación.
Modelo mental seguro
Usa decode para visibilidad. Usa verify para confianza. Usa reglas de autorización para decidir acceso.
Continúa con el flujo completo en herramientas locales del navegador para depurar APIs.