Un JWT firmado común tiene header.payload.signature. Usa Base64 seguro para URL sin relleno normal. Cabecera y payload deben ser objetos JSON UTF-8; la firma queda binaria.

Importa el Base64URL canónico

El modo estricto rechaza +, /, =, restos imposibles y bits finales no nulos. Varias escrituras de los mismos bytes dificultan registros y revisiones.

La ambigüedad JSON se evita

Los nombres duplicados pueden interpretarse de forma distinta. JWTLens los rechaza a cualquier profundidad y conserva el texto numérico para no redondear enteros grandes.

Lista de verificación

Tras inspeccionar la estructura, verifica el token con una biblioteca JOSE mantenida en el servicio receptor. Fija el algoritmo permitido, elige la clave fiable según una política revisada, verifica la firma antes de confiar en claims y después aplica issuer, audience, subject, expiración, not-before, tolerancia del reloj y requisitos propios. Rechaza cabeceras críticas inesperadas y datos ambiguos antes de autorizar. JWTLens no toma esas decisiones.