CSRF-токен - это непрозрачное «nonce», которое не содержит никакой информации - токен в отправке формы и токен в cookie или заголовке просто должны совпадать - вот и все. Если вы видите их в кодировке base64, это просто для удобства передачи, но он не будет декодировать ничего полезного, просто случайные байты большую часть времени. Ничего подобного JSON-структуре JWT.
Глядя на мою текущую платформу (Laravel), ее токены CSRF являются просто случайными строками (они получены из base64, но не являются допустимыми base64). Скорее всего, это относится и к большинству других фреймворков.