Como é um JWT
Um JSON Web Token tem 3 partes separadas por ponto: cabeçalho (algoritmo e tipo), payload (os dados, chamados de claims) e assinatura. As duas primeiras são JSON em Base64URL: qualquer um consegue ler. A assinatura garante que ninguém alterou o token, e só quem tem a chave consegue conferir.
base64url(cabeçalho) . base64url(payload) . assinatura
Datas como exp (expiração), iat (emissão) e nbf (válido a partir de) vêm em timestamp Unix e são mostradas em data legível.
Perguntas frequentes
É seguro colar meu token aqui?
A decodificação acontece só no seu navegador; o token não é enviado. Mesmo assim, trate tokens de produção como senhas: eles dão acesso à conta enquanto não expiram.
A ferramenta verifica a assinatura?
Não. Ela só lê o conteúdo. A verificação precisa da chave secreta ou pública e deve ser feita no seu servidor.