Guias de Base64

Ler JWT com segurança

Um JSON Web Token tem header, payload e signature. As duas primeiras partes são JSON codificado com Base64URL. Elas são legíveis por design; decodificar não é confiar.

Inspecionar sem confiar

const [header,payload]=token.split('.'); const json=part=>JSON.parse(atob(part.replace(/-/g,'+').replace(/_/g,'/')));

Validar no servidor

Valide a assinatura no servidor com o algoritmo e a chave esperados, depois confira issuer, audience, expiração, nonce e claims obrigatórios. Nunca escolha um algoritmo a partir de um header não confiável.

Fluxo de depuração

Use o decodificador apenas para diagnóstico. Remova tokens de logs, capturas de tela e tickets públicos.