Lección 5

Flujo de depuración JWT

Un flujo práctico para depurar fallos de API relacionados con JWT.

Cuando una API devuelve 401 Unauthorized o 403 Forbidden, decodificar el JWT puede acotar el problema rápidamente.

Empieza por la forma

Confirma que el token tiene tres segmentos y no está truncado por una copia, proxy, límite de cabecera o ajuste de línea.

Inspecciona claims temporales

Comprueba exp, nbf e iat.

  • Si exp está en el pasado, solicita un token nuevo.
  • Si nbf está en el futuro, busca desfase de reloj u hora de entorno incorrecta.
  • Si iat sorprende, confirma que el cliente usa el emisor esperado.

Comprueba emisor y audiencia

Compara iss y aud con la API que estás llamando. Un bug OAuth común es usar un ID token donde se requiere un access token.

Comprueba scopes y roles

Si la autenticación tiene éxito pero la autorización falla, inspecciona scope, scp, roles, permissions o los campos equivalentes de tu proveedor.

Verifica en el sistema real

Cuando la decodificación te orienta, reproduce la petición a través del verificador backend real. Un decodificador explica el token; el verificador decide si se acepta.

Usa el Decodificador JWT como primer paso local antes de reproducir la petición en el backend.

Volver al resumen del curso