Cómo depurar autenticación JWT de forma segura
Un proceso orientado a la seguridad para separar la estructura del token, la validación de declaraciones, la verificación de la firma y las decisiones de autorización.
Decodificar un JWT solo muestra texto proporcionado por quien creó el token. No demuestra identidad, integridad ni aceptación por parte del servidor hasta verificar la firma y las declaraciones obligatorias.
Trabaja con tokens de prueba anonimizados siempre que sea posible. Un bearer token de producción concede acceso a quien lo obtenga hasta que caduque o sea revocado.
Revisa la estructura y las declaraciones temporales
Confirma que el token tenga tres segmentos JWS y decodifica la cabecera y la carga útil. Comprueba exp, nbf e iat como segundos Unix, incluido el desfase de reloj permitido.
Verifica que iss, aud, sub, tenant, client_id y el tipo de token coincidan con el entorno y la API exactos que reciben la petición.
Verifica el algoritmo y la firma
El servidor debe aceptar únicamente los algoritmos previstos y seleccionar la clave de confianza correcta. Nunca aceptes alg none ni decidas la verificación solo a partir de una cabecera no fiable.
Durante una rotación de claves, revisa kid, el conjunto JWKS actual, la duración de la caché y el solapamiento entre claves antiguas y nuevas.
Separa autenticación y autorización
Una firma válida no concede todas las acciones. Compara ámbitos, roles, permisos, propiedad del recurso y decisiones de política con los requisitos del endpoint.
Registra la etapa exacta del rechazo y el error del servidor sin guardar el bearer token completo.
Lista de depuración JWT
- Usa un token de prueba breve y anonimizado.
- Comprueba exp, nbf, iat y el desfase del reloj en segundos Unix.
- Haz coincidir emisor, audiencia, entorno y tipo de token.
- Restringe los algoritmos aceptados y verifica la firma.
- Comprueba kid y el comportamiento durante la rotación de claves.
- Valida la autorización después de autenticar correctamente.
Guías relacionadas
Aprenda el workflow detrás de esta herramienta y qué revisar después.
Cómo depurar payloads JSON de API
Un workflow práctico para formatear JSON, encontrar errores de sintaxis, validar la forma del payload y revisar el status cuando los datos de API no cuadran.
Cómo depurar paso a paso una respuesta JSON de API
Un proceso repetible para separar errores de transporte, problemas de sintaxis JSON y fallos del contrato de datos en las respuestas de una API.