1. Forstå JWT-strukturen
En JWT har tre deler separert med punktum: header.payload.signature. Headeren inneholder signeringsalgoritmen (alg) og token-typen (typ); payloaden inneholder selve claimene (bruker-ID, tillatelser, utstedelsestid osv.), alt base64url-kodet. Signaturen er header+payload signert med en hemmelig nøkkel (eller privat nøkkel), brukt for å verifisere at tokenet ikke er tuklet med - men dette verktøyet utfører ikke den verifiseringen.