Generador/verificador de firmas HMAC
Genera y verifica firmas HMAC-SHA256, SHA-384 y SHA-512 con salida Hex o Base64. Todo el cálculo ocurre localmente en tu navegador: tu clave secreta y tu payload nunca salen de tu dispositivo.
La seguridad de tus datos es nuestra prioridad. Toda la generación y verificación de firmas ocurre por completo en tu navegador. Esta herramienta no almacena ni transmite tus payloads, secretos ni firmas fuera del navegador. Consulta el código fuente en: https://github.com/authgear/authgear-widget-hmac-tool
Más herramientas para desarrolladores
Cómo funciona el generador de firmas HMAC
Paso 1.
Introduce el payload:
Escribe el mensaje o payload exacto que quieres firmar o verificar.
Paso 2.
Proporciona el secreto del webhook:
Inserta la clave secreta compartida que se usa para generar el HMAC, normalmente conocida solo por ti y tu proveedor de webhooks.
Paso 3.
Selecciona el algoritmo HMAC:
Elige HS256, HS384 o HS512 según la configuración de tu aplicación.
Paso 4.
Genera la firma:
Haz clic para calcular la firma HMAC de tu payload y tu secreto con el algoritmo seleccionado.
Paso 5.
Pega la firma recibida para verificar:
Pega la firma que recibiste de un sistema externo o webhook para compararla con la firma que has generado.
Algoritmos compatibles
Calcula firmas HMAC con cualquiera de estos algoritmos de hash, con salida en Hex o Base64. Útil para verificar firmas de webhooks, firmar peticiones a API y comprobar la integridad de datos.
HS256
HMAC + SHA-256
HS384
HMAC + SHA-384
HS512
HMAC + SHA-512
¿Qué es HMAC?
HMAC (código de autenticación de mensajes basado en hash) es un mecanismo que usa una función de hash criptográfica y una clave secreta para producir una firma de un mensaje o payload. Esta firma aporta integridad de los datos y autenticación, garantizando que el mensaje no ha sido manipulado y que procede realmente del remitente indicado.
¿Por qué HMAC?
Verifica la autenticidad de los mensajes, especialmente en webhooks o callbacks de API
Evita la manipulación y los ataques de repetición al garantizar la integridad del mensaje
Técnica criptográfica sencilla y muy extendida, compatible con la mayoría de plataformas
Buenas prácticas
Mantén el secreto de tu webhook en privado y evita compartirlo públicamente.
Verifica siempre las firmas de los webhooks entrantes antes de procesar los payloads.
Prefiere SHA-256 o superior; evita HMAC basados en MD5 y SHA-1 en sistemas nuevos.

