Mirar un Bearer, fabricar una cadena, jugar con una clave de receta. Lo legible no es de fiar. Los secretos de producción no caben aquí.
El 401 del API y el webhook que no cuadra son el día a día. jwt.io es la marca; Go Tools ya cifra AES en español. Aquí el recorte es local + honesto.
Tokens y texto
- Leer
exp,alg, payload: decodificador JWT. No verifica firma.alg:nonees una alarma. JWT no es cifrado. - Ocultar una nota con frase: AES (AES-256-GCM, sobre propio; no OpenSSL
Salted__). - Firmar un body: HMAC (SHA-256). La «fuerza» es una heurística, no Have I Been Pwned.
- Cadena aleatoria: generador de contraseñas. No es Bitwarden ni Diceware.
Lo que no vive aquí
- Hash de un archivo o antivirus: SHA-256 de archivo y el generador de hash (texto). Ninguno escanea virus.
- Firma legal de un PDF: firmar PDF es un sello dibujado.
- Factura electrónica: el presupuesto no es AFIP/SAT/SII.
Cierra la pestaña después. La pantalla compartida es otro canal de fuga.