Un envío anónimo mostró a The Daily WTF la función que una empresa usa en producción para validar tokens de autenticación. La implementación contiene un comentario TODO y devuelve true, por lo que acepta cualquier token recibido.

IsTokenValid
public bool IsTokenValid(string token)
{
 //TODO
 return true;
}

La aplicación registra por separado la identidad del usuario autenticado al comenzar la sesión. Según el artículo, eso dificulta un poco suplantar a otro usuario, pero la comprobación del token no proporciona autenticación. Remy Porter publicó el artículo el 1 de octubre de 2026 dentro de la serie CodeSOD.