No se verifica la firma. El payload es solo el resultado de decodificar Base64: verifícalo en tu servidor.
Decodificar no es verificar
Un JWT son tres bloques Base64url unidos por puntos, y cualquiera puede leer los dos primeros sin clave. Esta herramienta te enseña qué hay dentro. No te dice —ni puede— si la firma es auténtica; eso solo lo hace un servidor con la clave.
Qué significan los claims estándar
exp es cuándo deja de valer el token, iat cuándo se emitió, nbf lo antes que puede usarse, iss quién lo emitió, sub sobre quién trata, aud para quién es. Todos los campos de tiempo van en segundos Unix, no en milisegundos.
Ya que estás — consigue un bono de exchange
Más calculadoras
Preguntas frecuentes
Q. ¿Se envía mi token a algún sitio?
No. La división y la decodificación Base64 ocurren en tu navegador. Aun así, da por comprometido cualquier token que pegues en cualquier parte y rótalo si era real.
Q. ¿Por qué el payload se lee tan fácil?
Porque un JWT va firmado, no cifrado. Base64url es una codificación, no un secreto. Nunca metas nada privado en el payload.
Q. ¿Podéis comprobar la firma aquí?
No. Haría falta la clave de firma, y una clave pegada en una página web deja de ser una clave. Verifica en el servidor.