Qué hace esta herramienta
El texto se convierte en bytes UTF-8 y esos bytes se codifican en Base64. El orden de los dos pasos importa: Base64 codifica bytes, no caracteres, y es el número de bytes lo que determina la salida.
Por eso café da Y2Fmw6k=: cinco bytes, no cuatro, porque la letra acentuada ocupa dos.
La variante apta para URL
El Base64 estándar usa + y /, que tienen su propio sentido dentro de una URL. El alfabeto apto para URL los sustituye por - y _, y prescinde del relleno =, igual de incómodo en una cadena de consulta.
Así a se codifica como YQ== normalmente y como YQ en la variante. Los decodificadores que entienden ese alfabeto aceptan la versión sin relleno: es lo que pretende RFC 4648.
Lo que no es
Base64 no es cifrado. No hay clave, nada es secreto, y decodificar cuesta un paso con cualquier herramienta, esta incluida. Es una forma de hacer pasar bytes por un canal que solo admite texto: un URI de datos, un adjunto de correo, un campo JSON.
Meter una contraseña o un token en Base64 no protege nada. Solo hace el valor algo menos evidente para quien ojea un registro, y eso no es una propiedad de seguridad.
Tamaño
La salida es alrededor de un tercio mayor que la entrada, relleno incluido. Un archivo de 3 KB pasa a unos 4 KB de Base64: conviene saberlo antes de incrustar una imagen en una hoja de estilos o en un URI de datos.
Privado por diseño
Todo se ejecuta localmente en tu navegador con JavaScript. Tus datos nunca se suben a un servidor, lo que hace que la herramienta sea segura para contenido sensible y funcione sin conexión.