Herramientas para programadores

Las utilidades que uno acaba buscando diez veces al día: formatear un JSON, mirar qué lleva dentro un JWT, sacar un hash o generar un UUID. Todas se ejecutan en tu navegador, así que puedes pegar datos reales.

Por qué importa que se ejecuten en local

La mayoría de estas utilidades existen ya en decenas de webs. La diferencia está en dónde se procesan los datos. Cuando pegas un JWT en un formulario que lo manda a un servidor ajeno, estás entregando un token que probablemente todavía es válido, con su emisor, su audiencia y los identificadores internos de tu sistema. Lo mismo vale para un JSON de respuesta de una API de producción, que suele venir con correos, identificadores de cliente o rutas internas.

Aquí no ocurre: todo se resuelve con JavaScript y la Web Crypto API del navegador. Se puede comprobar desconectando la red y viendo que las herramientas siguen funcionando igual.

JSON y formatos de datos

Formatear JSON valida e indenta de una vez: cuando la respuesta de una API llega en una sola línea ilegible, o cuando hay que localizar exactamente en qué carácter está la coma de más que rompe el parseo. Minificar JSON hace lo contrario para dejarlo listo para transmitir.

Los puentes con la hoja de cálculo son CSV a JSON, para llevar a código una exportación de Excel, y JSON a CSV, para el camino de vuelta cuando alguien de negocio pide «los datos en una tabla».

Codificación y hash

  • Base64 codifica y decodifica en los dos sentidos, con soporte correcto de UTF-8 (las eñes y las tildes no se rompen).
  • Codificar URL resuelve los parámetros de query con espacios, acentos o caracteres reservados.
  • Generador de hash calcula SHA-1, SHA-256, SHA-384 y SHA-512 para comprobar la integridad de un fichero o una descarga.
  • Escapar HTML convierte a entidades el fragmento que quieres mostrar como código en lugar de que el navegador lo interprete.
  • Conversor de bases salta entre binario, octal, decimal y hexadecimal.

Depuración del día a día

Decodificar JWT abre la cabecera y el payload de un token para ver los claims y, sobre todo, si ya ha caducado —que es la causa de buena parte de los 401 inexplicables—. Conversor de timestamp Unix traduce esos segundos desde 1970 que aparecen en logs y bases de datos a una fecha legible.

Probar expresiones regulares resalta las coincidencias mientras escribes el patrón, que es la única manera razonable de escribir una regex sin volverse loco. Y el conversor de color pasa entre HEX, RGB y HSL cuando el diseño viene en un formato y el código espera otro.

Generadores para datos de prueba y producción

UUID v4 y contraseñas seguras usan el generador aleatorio criptográfico del navegador, así que valen para producción y no solo para pruebas. Números aleatorios permite elegir rango y si se repiten o no.

Para maquetar, Lorem Ipsum rellena con texto de relleno del largo que necesites, gradientes CSS devuelve la regla lista para pegar con vista previa, y el generador de QR descarga un PNG a la resolución que le pidas.

Preguntas frecuentes

¿Es seguro pegar aquí un token o una clave?

Sí, porque nada de lo que pegas sale del navegador. El decodificador de JWT, el generador de hash y el resto se ejecutan enteramente en tu equipo con JavaScript y la Web Crypto API. Es una diferencia importante: buena parte de las utilidades equivalentes hacen el trabajo en su servidor, lo que significa enviarles el token que estás depurando.

¿El decodificador de JWT verifica la firma?

No, y es intencionado: verificar exigiría la clave secreta, que jamás deberías pegar en una web. La herramienta decodifica la cabecera y el payload para que veas los claims, el emisor y la caducidad, que es el 95 % de lo que se necesita al depurar. La validación de la firma corresponde al servidor que emite y consume el token.

¿Los UUID y las contraseñas se generan con aleatoriedad real?

Se usa crypto.getRandomValues(), el generador criptográficamente seguro del navegador, no Math.random(). Los UUID cumplen la versión 4 del estándar RFC 4122, así que se pueden usar como identificadores en producción sin reservas.

¿Qué algoritmos de hash están disponibles?

SHA-1, SHA-256, SHA-384 y SHA-512, que son los que expone la Web Crypto API de forma nativa. No hay MD5 porque el navegador no lo implementa y porque lleva años roto para cualquier uso relacionado con seguridad. Para verificar la integridad de un fichero, SHA-256 es la opción correcta.

Otras categorías de herramientas