1. Comprender la estructura de JWT
Un JWT tiene tres partes separadas por puntos: header.payload.signature. El encabezado contiene el algoritmo de firma (alg) y el tipo de token (typ); la carga útil contiene los claims reales (ID de usuario, permisos, hora de emisión, etc.), todo codificado en base64url. La firma es el header+payload firmado con un secreto (o clave privada), y se usa para verificar que el token no haya sido manipulado, pero esta herramienta no realiza esa verificación.