Это подписанные данные.
Т.е. твой json переведенный в Base64 (это не шифрование, а текстовое представление бинарных данных) concat хеш(твои данные + секретная соль).
Кто угодно может перевести текст из Base64 обратно в JSON, но не сможет изменить этот JSON и послать на сервер что-то другое. Потому что соль знает только сервер, а значит, правильный хеш сделать не получится, а значит, токен JWT с неправильным хешем можно послать лесом