Вставьте JSON Web Token — и мгновенно увидите его заголовок и payload: алгоритм, срок действия (exp), время выдачи (iat) и остальные клеймы. Токен декодируется локально и никуда не отправляется.
Токен декодируется локально в браузере и не загружается на сервер. Тем не менее относитесь к боевым токенам как к паролям — для отладки лучше брать истёкшие.
Нет — он декодирует и показывает содержимое. Проверка подписи требует секрет или публичный ключ и должна происходить на вашем сервере.
Чаще всего истёк exp, слишком большой рассинхрон часов или не совпадают клеймы audience/issuer.
Обычный подписанный JWT (JWS) лишь закодирован Base64, а не зашифрован — прочитать его может любой. Не кладите секреты в payload.