Qué revela un JWT — y por qué no pegar tokens de producción en cualquier sitio
Un JSON Web Token parece ruido, pero tiene exactamente tres partes separadas por puntos: header, payload y signature. Entender cada parte es una habilidad de seguridad.
La firma evita la manipulación — no la lectura
El header y el payload son Base64URL plano: cualquiera con el token lee claims como id de usuario, email, roles y caducidad sin esfuerzo. La firma solo demuestra que el payload no fue modificado por alguien sin la clave.
La trampa clásica: alg=none
Si un servidor acepta tokens con el algoritmo none, la firma se salta por completo — una famosa clase de vulnerabilidades de toma de control. El servidor debe fijar el algoritmo esperado.
Nunca pegues tokens de producción en sitios cualquiera
Un token de sesión es una credencial bearer: quien lo tenga actúa como tú hasta que caduque. Pegar un token vivo en un decodificador desconocido entrega tu sesión a ese sitio. Para inspeccionar uno, usa una herramienta que decodifique localmente en el navegador — como nuestro decodificador JWT, que nunca lo envía — y mejor aún, usa tokens de prueba.
Lista rápida
- Revisa exp antes de confiar
- Confirma que el algoritmo es el esperado por tu servidor
- Trata todo token como legible, nunca secreto
Inspecciona un token con seguridad: decodifícalo localmente — header y payload se muestran al instante, nada se transmite.