Lección 3
Decodificar vs verificar
Por qué leer JSON de un JWT no es lo mismo que confiar en el token.
Decodificar un JWT significa convertir texto Base64URL de vuelta a JSON. Verificar un JWT significa demostrar que el token es aceptable para tu aplicación.
Decodificar responde preguntas de legibilidad
Decodificar ayuda a responder:
- ¿Qué algoritmo declara el header?
- ¿Qué usuario o servicio aparece en
sub? - ¿Está
expen el pasado? - ¿Qué scopes o roles están presentes?
Esto es útil para depurar, pero no es una decisión de seguridad.
Verificar responde preguntas de confianza
La verificación comprueba:
- La firma coincide con un secreto de confianza o clave pública.
- El algoritmo es uno que tu aplicación permite.
isses un emisor de confianza.audcoincide con tu servicio.exp,nbfy reglas de desfase de reloj se cumplen.
Si falta alguna de estas comprobaciones, un token puede parecer válido tras decodificar y aun así ser inseguro.
Regla general
Usa un decodificador para inspeccionar. Usa tu biblioteca de autenticación, proveedor de identidad o middleware backend para verificar. El Decodificador JWT sirve para inspección local; la confianza la decide tu backend.