Руководства по Base64

Безопасное чтение JWT

JSON Web Token состоит из header, payload и signature. Первые две части — JSON, закодированный Base64URL. Они читаемы специально; декодирование не означает доверие.

Просматривать без доверия

const [header,payload]=token.split('.'); const json=part=>JSON.parse(atob(part.replace(/-/g,'+').replace(/_/g,'/')));

Проверять на сервере

Проверяйте подпись на сервере с ожидаемым алгоритмом и ключом, затем issuer, audience, срок действия, nonce и обязательные claims. Никогда не выбирайте алгоритм из недоверенного header.

Процесс отладки

Используйте декодер только для диагностики. Удаляйте токены из логов, скриншотов и публичных тикетов.