Generador HMAC

Todas las herramientas

Genere firmas HMAC a partir de mensajes y secretos con soporte para SHA-256, SHA-1, SHA-512, entrada secreta Base64 y salida HEX/Base64.

Opciones

salida hexagonal

salida base64

¿Qué es un generador HMAC?

Un generador HMAC crea un código de autenticación de mensajes basado en hash con clave a partir de un mensaje y una clave secreta.

Es útil para la autenticación de API, la verificación de firmas de webhooks, la firma de solicitudes y la depuración de integraciones que requieren valores HMAC.

Cómo utilizar el generador HMAC

  1. Elija el algoritmo HMAC, como SHA-256, SHA-1 o SHA-512.
  2. Pegue su mensaje o carga útil en el primer campo.
  3. Ingrese la clave secreta.
  4. Haga clic en Generar para obtener la salida HMAC en HEX y Base64.

Consejos

  • Asegúrese de que el formato secreto coincida con su integración. Algunos sistemas utilizan secretos de texto sin formato, mientras que otros utilizan Base64.
  • La salida HEX es común en documentación y herramientas de depuración.
  • La salida Base64 es útil cuando las API esperan firmas codificadas.
  • La firma se ejecuta localmente vía Web Crypto, así que probar con un secreto real de webhook es seguro, aunque rotarlo después sigue siendo buena práctica.

Guías relacionadas

Aprenda el workflow detrás de esta herramienta y qué revisar después.

Comprobaciones de HMAC antes de firmar o verificar un mensaje

Ambas partes deben usar el mismo secreto, algoritmo y bytes exactos. Una pequeña diferencia de serialización produce otra firma.

Bytes originales

Confirma si la firma cubre el cuerpo sin procesar, texto decodificado, prefijo de timestamp, cadena canónica u otra carga definida por el proveedor.

Formato de salida

Comprueba si se espera hexadecimal, Base64, Base64 URL-safe, mayúsculas, minúsculas o un prefijo con el nombre del algoritmo.

Gestión del secreto

Usa un secreto exclusivo de alta entropía, mantenlo fuera de logs y código cliente, y planifica la rotación con claves solapadas.

Comparación segura

En producción usa una comparación de tiempo constante y rechaza timestamps antiguos o identificadores de eventos repetidos.

Herramientas relacionadas

Estas herramientas también pueden resultarle útiles.

Preguntas frecuentes sobre el generador HMAC

¿Mi secreto se envía al servidor?
No. El HMAC se calcula con la API Web Crypto en tu navegador, así que tu clave secreta nunca viaja por la red.
¿Qué algoritmos son compatibles?
Esta herramienta es compatible con HMAC-SHA-256, HMAC-SHA-1 y HMAC-SHA-512.
¿Puedo usar un secreto Base64?
Sí. Habilite la opción que le indica a la herramienta que su secreto está codificado en Base64.