⚠️ Decodificar ≠ verificar: la firma no se comprueba (haría falta la clave secreta). 🔒 Nada se envía a ningún servidor.
Preguntas frecuentes
¿Es seguro pegar mi token aquí?
La decodificación es 100 % local. Aun así, trata los JWT como contraseñas: no los pegues en sitios que no controles ni los compartas.
¿Por qué puedo leer el payload sin la clave?
Porque un JWT va codificado (Base64Url), no cifrado. La clave solo sirve para firmar y verificar que nadie lo ha modificado.