Generador de HMAC
Introduce un mensaje y una clave secreta para obtener el HMAC en hexadecimal y en Base64. Útil para verificar firmas de webhooks y peticiones a APIs.
Sobre esta herramienta
Un código de autenticación de mensajes basado en hash combina una clave secreta con un mensaje, de modo que solo quien conoce la clave puede generar o verificar la etiqueta. Los webhooks de Stripe, GitHub, Shopify y muchos otros firman sus payloads con HMAC-SHA256; esquemas de API como AWS Signature v4 encadenan varios HMAC. Poder calcular uno a mano es la forma más rápida de depurar una firma que no coincide.
La herramienta usa la Web Crypto API del navegador, así que el resultado es idéntico al de OpenSSL, el módulo hmac de Python o el crypto de Node. La clave y el mensaje se tratan como texto UTF-8. Nada sale de tu dispositivo.
Preguntas frecuentes
- Mi HMAC no coincide con el del servidor. ¿Por qué?
- Normalmente el mensaje difiere en un salto de línea final, o la clave está en Base64 o hexadecimal y hay que decodificarla antes. Compara los bytes en bruto de ambos lados.
- ¿Qué algoritmo debería usar?
- HMAC-SHA256 es la opción estándar. SHA-1 solo sirve por compatibilidad con sistemas antiguos.
- ¿Es lo mismo un hash que un HMAC?
- No. Un hash no tiene clave; cualquiera puede recalcularlo. Un HMAC necesita la clave secreta.