Ler JWT com segurança
Um JSON Web Token tem header, payload e signature. As duas primeiras partes são JSON codificado com Base64URL. Elas são legíveis por design; decodificar não é confiar.
Inspecionar sem confiar
const [header,payload]=token.split('.'); const json=part=>JSON.parse(atob(part.replace(/-/g,'+').replace(/_/g,'/')));Validar no servidor
Valide a assinatura no servidor com o algoritmo e a chave esperados, depois confira issuer, audience, expiração, nonce e claims obrigatórios. Nunca escolha um algoritmo a partir de um header não confiável.
Fluxo de depuração
Use o decodificador apenas para diagnóstico. Remova tokens de logs, capturas de tela e tickets públicos.