1. Forstå JWT-strukturen
En JWT har tre dele adskilt af punktummer: header.payload.signature. Headeren indeholder signeringsalgoritmen (alg) og tokentypen (typ); payloaden indeholder de faktiske claims (bruger-id, tilladelser, udstedelsestid osv.), som alle er base64url-kodet. Signaturen er header+payload signeret med en hemmelig nøgle (eller privat nøgle) og bruges til at bekræfte, at tokenet ikke er blevet manipuleret - men dette værktøj udfører ikke den verificering.