Delimita la revisión
Este flujo sirve a desarrolladores, equipos de identidad y revisores que necesitan una conclusión comprobable sobre una muestra JWT. Empieza con un token sintético o autorizado, documenta la política del servicio y separa tres objetivos: construir un fixture, inspeccionar la estructura y revisar riesgos. Un token sigue siendo sensible aunque solo se use para depurar.
Lee la estructura con precisión
Cuando necesites un caso repetible, usa jwt-generator para fijar claims y tiempos de prueba. Usa jwt-decoder para observar el header y el payload y comprobar la presencia de iss, aud, iat, nbf y exp. No presentes esto como verificación: decodificar muestra datos codificados, pero no prueba quién firmó el token.
Después ejecuta jwt-decoder-security-auditor. Puede señalar el algoritmo, el estado de la firma, problemas de tiempo y nombres de claims sensibles; con una clave autorizada también puede comprobar las rutas HS256 o RS256 que admite. Si no hay clave, el resultado es no verificado.
Cierra con una decisión útil
Compara los hallazgos con los algoritmos permitidos, issuer y audience esperados, tolerancia de reloj y tratamiento de la expiración del servicio. Tras corregir el fixture, repite la revisión solo con datos redactados y registra aceptar, corregir o bloquear. Para una cobertura más amplia de credenciales consulta auth-token-security; para claves y firmas fuera del alcance JWT consulta key-generation-signature-verification.