Cualquiera puede codificar cabecera y payload en Base64URL. Que sean legibles solo prueba que los bytes se decodifican. La firma importa cuando el verificador aplica un algoritmo permitido y una clave fiable.
Cuatro preguntas distintas
El análisis comprueba sintaxis; la firma vincula bytes a una clave; la validación aplica issuer, audience y tiempo; la autorización decide la acción. Superar una capa no implica superar la siguiente.
No confíes en alg del token
alg es entrada no fiable, no permiso para elegir cualquier verificador. El servicio necesita su propia lista permitida y debe rechazar none, sustituciones y confusión de tipos de clave.
Lista de verificación
Tras inspeccionar la estructura, verifica el token con una biblioteca JOSE mantenida en el servicio receptor. Fija el algoritmo permitido, elige la clave fiable según una política revisada, verifica la firma antes de confiar en claims y después aplica issuer, audience, subject, expiración, not-before, tolerancia del reloj y requisitos propios. Rechaza cabeceras críticas inesperadas y datos ambiguos antes de autorizar. JWTLens no toma esas decisiones.