Separa y decodifica el header, payload y firma de un JWT, interpreta los claims estándar (iss, sub, aud, exp, nbf, iat, jti) con tolerancia de reloj configurable, y verifica la firma localmente con HMAC (HS256/384/512), RSA (RS256/384/512) o EC (ES256/384) cuando aportas una clave compatible. Distingue explícitamente entre decodificado, no verificado, verificado, firma inválida, token expirado, token aún no válido, token malformado y algoritmo no permitido — nunca confunde decodificar con verificar. Rechaza por defecto alg:none y nunca mezcla familias de algoritmo (HMAC/RSA/EC) con una clave de otro tipo.
El token, las claves y los secretos permanecen en tu dispositivo.
Un JWT decodificado no es necesariamente auténtico. La autenticidad requiere verificar su firma con una clave confiable.
o carga un archivo con el token
Los datos se procesan en tu dispositivo y no se envían al servidor.