issEmisor
Identifica quién emitió el JWT.
Validación: Comparar exactamente con un issuer que la aplicación ya confíe.
Referencia para desarrolladores JWT
Al depurar JWT leo cada claim en contexto: quién lo emitió, para quién, cuándo es válido y qué datos de autorización entiende la aplicación.
48 / 48
issIdentifica quién emitió el JWT.
Validación: Comparar exactamente con un issuer que la aplicación ya confíe.
subIdentifica el sujeto representado por el JWT dentro del namespace del issuer.
Validación: Interpretar solo dentro del namespace del issuer después de validarlo.
audIdentifica los destinatarios previstos del JWT.
Validación: Exigir que esté presente la audiencia esperada por el resource server.
expHora después de la cual el JWT no debe aceptarse.
Validación: Rechazar después de exp permitiendo solo una pequeña tolerancia configurada.
nbfHora antes de la cual el JWT no debe aceptarse.
Validación: Rechazar antes de nbf salvo la tolerancia de reloj configurada.
iatHora en la que se emitió el JWT.
Validación: Usar para políticas de edad/vida útil y rechazar valores futuros poco plausibles.
jtiIdentificador único del JWT.
Validación: Combinar con estado del servidor solo si replay o revocación requieren unicidad.
azpIdentifica la parte para la que se emitió el ID Token.
Validación: Comprobar cuando haya varias audiencias o lo exija la política del cliente.
nonceVincula un ID Token con la solicitud de autenticación del navegador/cliente.
Validación: Comparar exactamente con el nonce guardado para la solicitud de autorización.
auth_timeMomento en el que ocurrió la autenticación del usuario.
Validación: Usar cuando max_age o la reautenticación dependen de la antigüedad de la autenticación.
acrClase de contexto de autenticación alcanzada.
Validación: Aceptar solo niveles de assurance que la aplicación reconozca explícitamente.
amrMétodos usados realmente para autenticar al usuario.
Validación: No inferir assurance de valores desconocidos; seguir la semántica del issuer.
at_hashValor derivado de hash que vincula un Access Token con un ID Token.
Validación: Validar cuando el flow/response type OIDC lo requiera.
c_hashValor derivado de hash que vincula un código de autorización con un ID Token.
Validación: Validar cuando el response type OIDC lo requiera.
s_hashVincula state con una respuesta firmada en determinados perfiles OIDC/FAPI.
Validación: Validar solo cuando el perfil OIDC/FAPI activo lo exija.
sidIdentifica una sesión del OpenID Provider.
Validación: Tratar como metadata de sesión del issuer, no como ID global de usuario.
nameNombre completo de presentación del usuario.
Validación: Dato de perfil; no usar como identificador estable de autorización.
given_nameNombre del usuario.
Validación: Dato de presentación; considerar localización.
family_nameApellidos del usuario.
Validación: No asumir unicidad.
middle_nameSegundo nombre del usuario.
Validación: Tratar como dato de perfil opcional.
nicknameApodo del usuario.
Validación: Usar solo para presentación.
preferred_usernameNombre corto preferido por el usuario.
Validación: No asumir unicidad global ni inmutabilidad.
profileURL de la página de perfil.
Validación: Validar el manejo de URL antes de renderizar enlaces.
pictureURL de la imagen de perfil.
Validación: Tratar como contenido remoto no confiable al renderizar.
websiteURL del sitio web del usuario.
Validación: Tratar como dato de perfil no confiable.
emailDirección de correo preferida.
Validación: Solo tratar como verificado si email_verified=true y el issuer es confiable.
email_verifiedIndica si el issuer verificó el control del correo.
Validación: Confiar solo junto a un issuer y método de verificación conocidos.
genderValor de género proporcionado por el issuer.
Validación: Minimizar la recogida si no es necesario.
birthdateFecha de nacimiento del usuario.
Validación: Dato sensible; no usar como factor de autenticación.
zoneinfoIdentificador de zona horaria.
Validación: Usar solo para presentación/preferencias.
localePreferencia regional/idioma del usuario.
Validación: Usar para presentación, no para decisiones de confianza.
phone_numberNúmero de teléfono preferido.
Validación: Solo tratar como verificado si phone_number_verified=true y el issuer es confiable.
phone_number_verifiedIndica si el issuer verificó el control del número.
Validación: Interpretar según la política y método de verificación del issuer.
addressObjeto estructurado de dirección postal.
Validación: Validar campos anidados antes de mostrar y tratar como dato sensible.
updated_atMomento de la última actualización del perfil.
Validación: Usar únicamente como metadata de frescura del perfil.
client_idIdentifica el cliente OAuth asociado al Access Token.
Validación: Comparar solo si la política del resource server depende de un cliente concreto.
scopePermisos delegados asociados al Access Token.
Validación: Autorizar solo scopes conocidos por el recurso y aplicables a la audience.
rolesValores de rol usados en autorización.
Validación: Definir semántica issuer/resource y rechazar roles desconocidos por defecto.
groupsPertenencia a grupos usada en decisiones de autorización.
Validación: No asumir nombres o jerarquías comunes entre issuers.
entitlementsDerechos o privilegios asociados al sujeto.
Validación: Mapear explícitamente cada entitlement a una acción permitida.
cnfInformación de confirmación para una clave proof-of-possession.
Validación: Validar realmente el método de confirmación exigido por el token/perfil.
actIdentifica al actor real en delegación o impersonation.
Validación: Distinguir actor y sujeto al autorizar y auditar.
may_actIdentifica las partes autorizadas a actuar por el sujeto.
Validación: Usar solo con una política explícita de delegación/token exchange.
permissionsLista privada de acciones permitidas por la aplicación.
Validación: Definir issuer, audience y semántica de cada permiso privado.
roleConvención privada para uno o varios roles.
Validación: No asumir equivalencia con roles; mapear por issuer.
tenantConvención privada para routing de tenant u organización.
Validación: Nunca establecer confianza del issuer solo con tenant; contrastar con contexto autenticado.
org_idIdentificador de organización común en modelos SaaS.
Validación: Tratar como valor específico del issuer y exigir membership de recurso por separado.
token_useConvención de proveedor para distinguir tokens access/identity.
Validación: Usar solo si está documentado por el issuer; preferir reglas estándar typ/profile.