A assinatura não é verificada. O payload é apenas o Base64 decodificado — confira no seu servidor.
Decodificar não é verificar
Um JWT são três blocos Base64url unidos por pontos, e qualquer um lê os dois primeiros sem chave. Esta ferramenta mostra o que há dentro. Ela não diz — nem pode — se a assinatura é legítima; só um servidor com a chave faz isso.
O que significam os claims padrão
exp é quando o token deixa de valer, iat quando foi emitido, nbf o mais cedo que pode ser usado, iss quem emitiu, sub sobre quem é, aud para quem é. Todos os campos de tempo são segundos Unix, não milissegundos.
Já que está aqui — garanta um bônus de corretora
Mais calculadoras
Perguntas frequentes
Q. Meu token é enviado para algum lugar?
Não. A divisão e a decodificação Base64 acontecem no seu navegador. Ainda assim, considere comprometido qualquer token que você cole em qualquer lugar e troque-o se era real.
Q. Por que o payload é legível?
Porque um JWT é assinado, não criptografado. Base64url é codificação, não segredo. Nunca coloque nada privado no payload.
Q. Dá para conferir a assinatura aqui?
Não. Isso exige a chave, e uma chave colada numa página web deixa de ser chave. Verifique no servidor.