Leer JWT con seguridad
Un JSON Web Token tiene header, payload y signature. Las dos primeras partes son JSON codificado con Base64URL. Son legibles por diseño; decodificar no significa confiar.
Inspeccionar sin confiar
const [header,payload]=token.split('.'); const json=part=>JSON.parse(atob(part.replace(/-/g,'+').replace(/_/g,'/')));Validar en el servidor
Comprueba la firma en el servidor con el algoritmo y la clave esperados, luego valida issuer, audience, expiración, nonce y claims requeridos. Nunca elijas un algoritmo desde un header no confiable.
Flujo de depuración
Usa el decodificador solo para diagnóstico. Elimina tokens de logs, capturas y reportes públicos.