Да, с этим заголовком кажется, что токен refre sh является допустимым JWT.
https://jwt.io не может его проанализировать, поскольку он ограничен подписанным JWT (JWS - RFC7515 ), и этот код является зашифрованным (JWE - RFC7516 ).
В отличие от JWS, JWE состоит из 5 частей, разделенных точек. Его заголовок может быть проанализирован, но полезная нагрузка зашифрована и не может быть прочитана без закрытого или общего ключа.
Согласно заголовку cty
, этот токен содержит другой JWT, который, безусловно, является JWS. Этот вложенный токен допускает оба из двух миров: подписанные и зашифрованные заявки.