サーバから渡されたつもりの JWT(架空)です。3つの部分が . でつながっています。
鍵は一切使っていません。base64url を戻しただけです。JWT は「暗号化」ではなく、誰でも中身を読めます。 3つめの署名は「改ざん検知」であって「秘匿」ではありません。だから中身に秘密を入れてはいけません。