Разберите токен на header и payload, проверьте срок действия.
JSON Web Token — это три части через точку: header (алгоритм), payload (данные/claims) и подпись. Первые две — это base64url от JSON, их видно всем; подпись лишь подтверждает, что токен не подделан.
Важно: payload не зашифрован — не храните там секреты. Декодирование идёт в браузере, ваш токен никуда не отправляется. Подпись здесь не проверяется (для этого нужен секретный ключ).