Español

Kit de herramientas de datos para desarrolladores: preguntas

Cómo maneja el kit de herramientas sus datos, qué utilidades son exactas y dónde se detiene cada una deliberadamente.

La versión corta

Todas las utilidades aquí se ejecutan en la pestaña de su navegador. Nada de lo que pegue será cargado o almacenado por un servidor de aplicaciones ToolAcre. La analítica de todo el sitio se ejecutan únicamente en el host de producción canónico configurado y se describen en la Política de Privacidad; los valores pegados están excluidos de los eventos analíticos propios de ToolAcre.

Las preguntas siguientes son las que deciden si puede confiar en un resultado en particular. Cuando una utilidad es exacta, así lo dice; donde se aproxima o se niega, también lo dice.

¿Qué pasa con lo que pegas?

  • Cada conversión, hash, decodificación y diferenciación se ejecuta en la pestaña de su navegador. Ninguna entrada se carga, registra o almacena en un servidor, porque no hay ningún servidor involucrado una vez que la página se ha cargado.
  • Los hashes provienen de la implementación Web Crypto del propio navegador y los UUID de su generador aleatorio criptográficamente seguro. Ninguno de los dos implica una llamada de red.
  • Nada de lo que escribe se escribe en el almacenamiento local o en una cookie. Al recargar la página se descarta; cerrar la pestaña la descarta.
  • La analítica de todo el sitio se ejecutan únicamente en el host de producción canónico configurado y se describen en la Política de Privacidad; Los hosts locales y de vista previa lo rechazan. Los valores, tokens, URL y contenidos de archivos pegados están excluidos de los eventos analíticos propios de ToolAcre. La publicidad está deshabilitada en la configuración actual.
  • Dicho esto: una clave JWT o API es una credencial activa. El hábito seguro es nunca pegar uno en una página web que usted no escribió, por muy confiables que sean sus afirmaciones, incluida ésta.

Preguntas

¿Se ha subido algo de lo que pegué?

Ninguna carga de ToolAcre lo recibe. Cada conversión, hash, decodificación y diferenciación ocurre en su navegador. La analítica de todo el sitio se limitan al host de producción canónico configurado y se divulgan en la Política de Privacidad; Los valores, tokens, URL y contenidos de archivos pegados están excluidos de los eventos de análisis propios de ToolAcre.

¿Se almacena algo entre visitas?

No. El kit de herramientas no escribe nada en localStorage, sessionStorage, IndexedDB o cookies. Al volver a cargar la página se borra todo lo que ingresó; cerrar la pestaña hace lo mismo. No existe un sistema de cuentas, por lo que no hay nada en qué registrarse ni nada que eliminar.

¿Base64 aquí maneja emoji y texto que no está en inglés?

Sí, exactamente. El texto se convierte a UTF-8 bytes antes de codificarlo y decodificarlo nuevamente con un decodificador estricto, por lo que emoji, CJK, árabe, combinaciones de marcas y secuencias ZWJ son todos de ida y vuelta byte por byte. Esto es lo específico en lo que falla el btoa() integrado del navegador: arroja algunos caracteres y silenciosamente produce bytes incorrectos para otros.

¿Cómo encuentra el validador JSON la posición del error?

Con su propio escáner en lugar de leer el mensaje de error del motor. El texto de error JSON del navegador es específico del motor y el V8 actual omite la posición por completo en algunas fallas. El escáner recorre el documento e informa el primer desplazamiento que no es JSON válido, con un motivo escrito para un humano (una coma al final, una cadena entre comillas simples, una cadena sin terminar) más la línea infractora y un signo de intercalación.

¿Qué funciones de YAML son compatibles?

Estructura estándar YAML 1.2, leída con un esquema restringido que solo puede producir datos en forma de JSON: cadenas, números, booleanos, nulos, secuencias y asignaciones. Se rechazan las etiquetas que construyen objetos arbitrarios. Puede elegir entre el esquema JSON (el más estricto) y el esquema Core (que también resuelve ~ y valores vacíos en nulos, enteros hexadecimales y .inf/.nan).

¿Por qué mi archivo YAML falla con una "etiqueta desconocida"?

Porque utiliza una etiqueta personalizada o específica del idioma, como !!js/function, !!python/object/apply, !!binary o !!timestamp. Un cargador configurado para construirlos es un constructor de objetos arbitrarios, que en varios idiomas es una clase de error de ejecución remota de código. Esta herramienta los rechaza intencionalmente en lugar de hacer una excepción.

¿Son correctos los hashes?

Son calculados por la propia implementación Web Crypto del navegador, y el conjunto de pruebas los compara con los vectores publicados: SHA-256 de "abc" es ba7816bf8f01cfea414140de5dae2223b00361a396177a9cb410ff61f20015ad, y el Los vectores SHA-1, SHA-384 y SHA-512 se verifican junto con él, junto con los resúmenes de cadena vacía.

¿Por qué SHA-1 está marcado como roto?

Porque lo es. Se publicó una colisión práctica en 2017 (SHAttered), y las colisiones de prefijo elegido (la variante que rompe firmas y certificados) se volvieron asequibles en 2020. Se incluye para que pueda reproducir valores SHA-1 existentes, como identificadores de objetos git y firmas de API heredadas, lo cual es diferente a confiar en él.

¿De dónde vienen los UUID?

De crypto.randomUUID() o crypto.getRandomValues() donde randomUUID no está disponible. Ambos son el generador criptográficamente seguro del navegador. Math.random() nunca se utiliza: su estado interno se puede recuperar a partir de una breve serie de resultados, lo que hace que todo lo que se construye a partir de él sea predecible. Si no existe una fuente segura, la herramienta se niega a generar en lugar de degradarse silenciosamente.

¿El decodificador JWT verifica las firmas?

No. Decodifica el encabezado y la carga útil y te muestra lo que afirman. No verifica la firma, por lo que nada de lo que muestra demuestra que un token es auténtico, inalterado o emitido por quienquiera que nombre. La verificación requiere la clave del emisor y un algoritmo fijado, que pertenecen al sistema que confía en el token, no a una página web.

¿Puedo pegar un token de acceso real?

Puedes y no debes, aquí ni en ningún otro lugar. Un token activo es una credencial: quien lo posea puede actuar como usted hasta que caduque. Esta página se decodifica localmente y no envía nada, pero esa es una afirmación que no se puede verificar de un vistazo en ningún sitio, por lo que el hábito seguro ha caducado o los tokens de prueba. Si ya ha pegado uno en algún lugar, gírelo.

¿Cómo funciona la diferencia de texto?

Calcula un script de edición de subsecuencia común más largo, que proporciona un conjunto mínimo de adiciones y eliminaciones en lugar de una comparación ingenua línea por línea. Las líneas iniciales y finales idénticas se recortan primero, por lo que comparar dos archivos grandes que difieren en un lugar es rápido.

¿Por qué la diferencia rechaza entradas muy grandes?

El algoritmo LCS necesita tiempo y memoria proporcionales al producto de las dos longitudes. Más allá de un par de miles de líneas diferentes, esto se convierte en una asignación que una pestaña del navegador no debería intentar, por lo que la herramienta se niega rotundamente y sugiere comparar una región más pequeña. Los archivos que comparten la mayor parte de su contenido se recortan primero y se mantienen rápidos independientemente del tamaño total.

¿Es confiable la detección de unidades de marca de tiempo?

Es una heurística documentada y nunca guarda silencio. Cualquier valor igual o superior a 10^11 se trata como milisegundos, porque 10^11 segundos es el año 5138 mientras que 10^11 milisegundos es 1973. La unidad realmente utilizada siempre se muestra con el resultado y puede anularla.

¿El kit de herramientas funciona sin conexión?

Una vez que la página se ha cargado, sí, nada de lo que hace necesita la red. No hay ningún trabajador de servicio, por lo que la carga inicial aún requiere una conexión.

¿Funciona en un teléfono?

Sí. El diseño funciona desde 320 píxeles CSS hacia arriba, el texto del formulario es 16px, por lo que Safari móvil no hace zoom al enfocar y los controles cumplen con el mínimo de objetivo táctil de 44 píxeles. Los editores y los resultados se desplazan dentro de sus propios cuadros, por lo que una larga línea de JSON minimizada nunca amplía la página.

¿Es seguro utilizar el desinfectante del editor HTML en entradas que no son de confianza?

No, y el panel lo dice. Es una lista de permitidos para la salida del propio editor: los elementos y atributos fuera de una lista fija se eliminan, los controladores de eventos no pueden sobrevivir porque ningún atributo sobrevive a menos que esté listado, y solo se conservan http, https, mailto, tel, ftp y enlaces relativos. Eso hace que lo que emite este editor sea seguro para pegarlo en una página que usted controle. No es un filtro XSS de propósito general: es un tokenizador de cadenas, no un analizador HTML5, por lo que, en principio, un navegador podría analizar una carga útil hostil de manera diferente. La vista previa es un iframe en espacio aislado sin scripts permitidos, por lo que nada se puede ejecutar allí de todos modos.

¿Por qué a veces la calculadora chmod muestra S y T en mayúsculas?

Porque el bit especial está establecido y el bit de ejecución correspondiente no. 4755 es rwsr-xr-x, un programa setuid que se puede ejecutar; 4644 es rwSr--r--, un archivo setuid que nadie puede ejecutar, lo cual casi siempre es un error. La letra mayúscula es el sistema que le dice que el bit no tiene nada sobre lo que actuar, y una calculadora que mostrara una s minúscula ocultaría lo único que necesitaba ver.

¿El convertidor de Docker ejecuta alguna vez el comando que pego?

No. Divide la cadena con un tokenizador que reconoce comillas y lee las piezas. No hay evaluación, shell ni proceso hijo en ninguna parte del código base. Las comillas invertidas, $(...) y el punto y coma permanecen como caracteres literales. Cualquier indicador que no pueda convertir se nombra en una advertencia visible en lugar de eliminarse, porque un archivo de redacción que silenciosamente hace menos que el comando del que proviene es lo peor que esta herramienta podría producir.

¿Por qué los tiempos de vista previa de cron no coinciden con mi servidor?

Generalmente la zona horaria: cron usa la zona de la máquina en la que se ejecuta y la vista previa usa la zona que usted eligió, así que configúrelo en la zona de su servidor. La otra causa probable es la regla del día: cuando se configuran tanto el día del mes como el día de la semana, cron se ejecuta cuando CUALQUIERA coincide, lo que se activa con más frecuencia de lo que la mayoría de la gente espera. El generador avisa cuando esto se aplica.

¿Hay anuncios o análisis?

La publicidad está deshabilitada en la configuración actual. La analítica de todo el sitio se ejecutan únicamente en el host de producción canónico configurado y se describen en la Política de Privacidad; Los valores, tokens, URL y contenidos de archivos pegados están excluidos de los eventos de análisis propios de ToolAcre.

Limitaciones

  • Todo se ejecuta en una pestaña del navegador, por lo que cada utilidad está limitada a la memoria de su dispositivo. Cada uno tiene un límite de entrada explícito y rechaza el trabajo de gran tamaño en lugar de congelarlo.
  • La generación de hash y UUID requiere un contexto seguro (https:// o localhost), porque ahí es donde los navegadores exponen Web Crypto.
  • El descodificador JWT nunca verifica las firmas y los tokens JWE cifrados no se pueden descodificar en absoluto.
  • YAML se lee con esquemas de solo datos; Los documentos que dependen de etiquetas personalizadas se rechazan por diseño.
  • La tabla de entidades HTML cubre el subconjunto práctico en lugar de todas las 2,231 referencias con nombre HTML5, y los nombres desconocidos se informan en lugar de adivinarse.
  • La diferencia compara líneas enteras. No hay resaltado a nivel de palabra o de carácter dentro de una línea modificada.
  • El desinfectante del editor HTML es una lista de permitidos para su propia salida, no un filtro XSS de uso general para entradas que no son de confianza, y no tiene imágenes, tablas ni estilos.
  • El convertidor de Docker maneja un comando de ejecución de Docker a la vez y nombra cada indicador que no puede representar en lugar de descartarlo.
  • El generador de cron solo lee la sintaxis de crontab de cinco campos, y sus tiempos de próxima ejecución son una vista previa basada en los datos de zona horaria del navegador en lugar de una garantía sobre su servidor.