Безопасное чтение JWT
JSON Web Token состоит из header, payload и signature. Первые две части — JSON, закодированный Base64URL. Они читаемы специально; декодирование не означает доверие.
Просматривать без доверия
const [header,payload]=token.split('.'); const json=part=>JSON.parse(atob(part.replace(/-/g,'+').replace(/_/g,'/')));Проверять на сервере
Проверяйте подпись на сервере с ожидаемым алгоритмом и ключом, затем issuer, audience, срок действия, nonce и обязательные claims. Никогда не выбирайте алгоритм из недоверенного header.
Процесс отладки
Используйте декодер только для диагностики. Удаляйте токены из логов, скриншотов и публичных тикетов.