Guías de Base64

Leer JWT con seguridad

Un JSON Web Token tiene header, payload y signature. Las dos primeras partes son JSON codificado con Base64URL. Son legibles por diseño; decodificar no significa confiar.

Inspeccionar sin confiar

const [header,payload]=token.split('.'); const json=part=>JSON.parse(atob(part.replace(/-/g,'+').replace(/_/g,'/')));

Validar en el servidor

Comprueba la firma en el servidor con el algoritmo y la clave esperados, luego valida issuer, audience, expiración, nonce y claims requeridos. Nunca elijas un algoritmo desde un header no confiable.

Flujo de depuración

Usa el decodificador solo para diagnóstico. Elimina tokens de logs, capturas y reportes públicos.