Используйте header с alg none, небольшой демонстрационный payload и пустую подпись после последней точки. JWTLens показывает форму из трёх сегментов, отмечает подпись пустой, а весь результат — непроверенным.
Структура не даёт разрешения
Парсер может распознать незащищённую сериализацию, но приложение обязано отклонить её, если протокол явно не допускает именно этот случай. alg none описывает байты, а не безопасность их принятия.
Чек-лист проверки
После просмотра структуры проверяйте компактный токен поддерживаемой JOSE-библиотекой в принимающем сервисе. Зафиксируйте допустимый алгоритм, выберите доверенный ключ по проверенной политике, проверьте подпись до доверия claims, затем примените issuer, audience, subject, expiry, not-before, допуск часов и требования приложения. До авторизации отклоняйте неожиданные critical headers и неоднозначные данные. JWTLens намеренно не принимает эти решения о доверии.