O que esta ferramenta faz
O texto é convertido em bytes UTF-8 e esses bytes são codificados em Base64. A ordem dos dois passos importa: o Base64 codifica bytes, não caracteres, e é a contagem de bytes que determina a saída.
Por isso café dá Y2Fmw6k= — cinco bytes, não quatro, porque a letra acentuada ocupa dois.
A variante segura para URL
O Base64 padrão usa + e /, que têm sentido próprio dentro de uma URL. O alfabeto seguro para URL troca ambos por - e _, e abre mão do preenchimento =, igualmente incômodo numa query string.
Assim a vira YQ== no normal e YQ na variante. Decodificadores que entendem esse alfabeto aceitam a versão sem preenchimento — é o que a RFC 4648 pretende.
O que não é
Base64 não é criptografia. Não há chave, nada é segredo, e decodificar leva um passo com qualquer ferramenta, esta inclusive. É um jeito de levar bytes por um canal que só aceita texto: um data URI, um anexo de e-mail, um campo JSON.
Colocar uma senha ou um token em Base64 não protege nada. Só deixa o valor um pouco menos óbvio para quem passa o olho num log, e isso não é uma propriedade de segurança.
Tamanho
A saída fica cerca de um terço maior que a entrada, com o preenchimento. Um arquivo de 3 KB vira uns 4 KB de Base64 — vale saber antes de embutir uma imagem numa folha de estilos ou num data URI.
Privado por padrão
Tudo é executado localmente no seu navegador com JavaScript. Os seus dados nunca são enviados para um servidor, o que torna a ferramenta segura para conteúdo sensível e funciona offline.