Três ferramentas dobram ou leem bytes no seu celular. JWT legível não é JWT confiável. Hash de arquivo mora em outra categoria.
A API devolveu 401 e o log mostra um eyJ…. Em PT-BR a busca mistura jwt.io e páginas em português de Portugal (descodificar). Aqui o verbo é decodificar: o decodificador JWT abre header e payload nesta aba.
JWT é codificado, não cifrado. Quem tem o token lê as claims. Não verificamos assinatura. alg:none é sinal de perigo. JWE é outro formato. Cole token de teste quando puder.
AES e HMAC no dispositivo
Cifrar / decifrar AES usa a chave que você informa. Chave perdida, dado perdido. Não é cofre e não é certificado ICP-Brasil.
HMAC / força da senha calcula HMAC ou dá uma leitura grosseira da senha colada. Não substitui o gerador de senhas nem um gerenciador.
Soma de arquivo: SHA-256 em Hash — só SHA-256, sem antivírus. ISO grande: certutil / Get-FileHash / sha256sum no computador.
O que não tem efeito de cartório
Assinar PDF é carimbo, não e-CPF. Não vendemos selo ISO porque o arquivo nem sai do aparelho. Trate token de produção como senha.