Lección 5
Flujo de depuración JWT
Un flujo práctico para depurar fallos de API relacionados con JWT.
Cuando una API devuelve 401 Unauthorized o 403 Forbidden, decodificar el JWT puede acotar el problema rápidamente.
Empieza por la forma
Confirma que el token tiene tres segmentos y no está truncado por una copia, proxy, límite de cabecera o ajuste de línea.
Inspecciona claims temporales
Comprueba exp, nbf e iat.
- Si
expestá en el pasado, solicita un token nuevo. - Si
nbfestá en el futuro, busca desfase de reloj u hora de entorno incorrecta. - Si
iatsorprende, confirma que el cliente usa el emisor esperado.
Comprueba emisor y audiencia
Compara iss y aud con la API que estás llamando. Un bug OAuth común es usar un ID token donde se requiere un access token.
Comprueba scopes y roles
Si la autenticación tiene éxito pero la autorización falla, inspecciona scope, scp, roles, permissions o los campos equivalentes de tu proveedor.
Verifica en el sistema real
Cuando la decodificación te orienta, reproduce la petición a través del verificador backend real. Un decodificador explica el token; el verificador decide si se acepta.
Usa el Decodificador JWT como primer paso local antes de reproducir la petición en el backend.