Lección 3

Decodificar vs verificar

Por qué leer JSON de un JWT no es lo mismo que confiar en el token.

Decodificar un JWT significa convertir texto Base64URL de vuelta a JSON. Verificar un JWT significa demostrar que el token es aceptable para tu aplicación.

Decodificar responde preguntas de legibilidad

Decodificar ayuda a responder:

  • ¿Qué algoritmo declara el header?
  • ¿Qué usuario o servicio aparece en sub?
  • ¿Está exp en el pasado?
  • ¿Qué scopes o roles están presentes?

Esto es útil para depurar, pero no es una decisión de seguridad.

Verificar responde preguntas de confianza

La verificación comprueba:

  • La firma coincide con un secreto de confianza o clave pública.
  • El algoritmo es uno que tu aplicación permite.
  • iss es un emisor de confianza.
  • aud coincide con tu servicio.
  • exp, nbf y reglas de desfase de reloj se cumplen.

Si falta alguna de estas comprobaciones, un token puede parecer válido tras decodificar y aun así ser inseguro.

Regla general

Usa un decodificador para inspeccionar. Usa tu biblioteca de autenticación, proveedor de identidad o middleware backend para verificar. El Decodificador JWT sirve para inspección local; la confianza la decide tu backend.

Volver al resumen del curso