Leia header e payload de JWT sem confundir com validação
JWT costuma ser composto por header, payload e assinatura separados por pontos. Header e payload normalmente usam Base64URL e podem ser lidos sem conhecer a chave de assinatura. A ferramenta decodifica essas partes para inspeção.
Decodificar não significa validar. Um atacante pode criar ou alterar header e payload; a confiança só existe depois de verificar assinatura, algoritmo, emissor, audiência, expiração e outras claims necessárias no backend. Por isso, nunca tome uma decisão de autorização apenas com o conteúdo exibido por um decoder.