Lee un JWT o fabrica una contraseña desechable

Mirar un Bearer, fabricar una cadena, jugar con una clave de receta. Lo legible no es de fiar. Los secretos de producción no caben aquí.

El 401 del API y el webhook que no cuadra son el día a día. jwt.io es la marca; Go Tools ya cifra AES en español. Aquí el recorte es local + honesto.

Tokens y texto

  • Leer exp, alg, payload: decodificador JWT. No verifica firma. alg:none es una alarma. JWT no es cifrado.
  • Ocultar una nota con frase: AES (AES-256-GCM, sobre propio; no OpenSSL Salted__).
  • Firmar un body: HMAC (SHA-256). La «fuerza» es una heurística, no Have I Been Pwned.
  • Cadena aleatoria: generador de contraseñas. No es Bitwarden ni Diceware.

Lo que no vive aquí

Cierra la pestaña después. La pantalla compartida es otro canal de fuga.