Usa alg none, un payload de demostración y una firma vacía tras el punto final. JWTLens muestra la forma, indica firma vacía y mantiene todo como no verificado.

La estructura no concede permisos

Un analizador puede reconocer una serialización no segura, pero la aplicación debe rechazarla salvo que su protocolo permita ese caso exacto. alg none describe bytes, no seguridad.

Lista de verificación

Tras inspeccionar la estructura, verifica el token con una biblioteca JOSE mantenida en el servicio receptor. Fija el algoritmo permitido, elige la clave fiable según una política revisada, verifica la firma antes de confiar en claims y después aplica issuer, audience, subject, expiración, not-before, tolerancia del reloj y requisitos propios. Rechaza cabeceras críticas inesperadas y datos ambiguos antes de autorizar. JWTLens no toma esas decisiones.