Genera Códigos de Autenticación de Mensajes basados en Hash (HMAC) usando una clave secreta y tu elección de algoritmo de hash: SHA-256, SHA-512, SHA-1 o MD5.
¿Qué es un Generador de HMAC?
HMAC (Código de Autenticación de Mensajes basado en Hash) es una técnica criptográfica que combina un mensaje con una clave secreta y lo procesa a través de una función de hash. El resultado es una firma única que demuestra tanto quién envió el mensaje como que no fue alterado. Esta herramienta te permite generar y verificar firmas HMAC directamente en tu navegador, sin instalar nada ni cargar tus claves a un servidor de terceros.
Cómo Usar el Generador de HMAC
- Pega tu mensaje o contenido en el campo de entrada.
- Ingresa tu clave secreta en el campo de clave.
- Elige un algoritmo de hash (se recomienda SHA-256 para la mayoría de los casos).
- La firma HMAC se genera al instante mientras escribes. 5. Copia el hash de salida y úsalo en tu aplicación, solicitud de API o verificación de webhook.
Casos de uso
Verificación de firma de webhook. Servicios como Stripe y GitHub firman sus cargas de webhook con una firma HMAC-SHA256. Usa esta herramienta para calcular manualmente la firma esperada de una carga útil y una clave secreta, de modo que puedas confirmar que la lógica de validación de tu backend funciona correctamente antes de pasar a producción.
Firma de solicitudes de API. Las APIs REST a menudo requieren encabezados de autorización firmados con HMAC. Durante el desarrollo, puedes generar rápidamente la firma correcta para una solicitud y verificar que tu código de firma produce la salida correcta.
Depuración de firmas JWT. El algoritmo HS256 en JSON Web Tokens es HMAC-SHA256 internamente. Puedes usar esta herramienta para reproducir e inspeccionar la porción de firma de un JWT al depurar problemas de autenticación.
Por qué usar esta herramienta Cada cálculo de HMAC se ejecuta localmente en tu navegador usando la API Web Crypto. Tu clave secreta y la carga útil del mensaje nunca salen de tu máquina. No hay cuenta, no hay límite de velocidad y no hay retención de datos. Esto lo hace práctico para verificar claves API reales y cargas útiles sensibles durante el desarrollo sin el riesgo de exponer secretos a un servicio en línea.
Entendiendo HMAC vs Hashing Estándar
Mientras que los algoritmos de hashing estándar como SHA-256 crean una huella digital única de un mensaje, no verifican la identidad del remitente. Cualquiera puede tomar un mensaje modificado y calcular un nuevo hash para él. HMAC resuelve esto incorporando una clave secreta compartida, haciendo imposible que alguien sin la clave falsifique una firma válida. Esta capa adicional de seguridad hace que HMAC sea ideal para validar datos enviados entre sistemas. Por ejemplo, en las notificaciones de webhooks, el servidor receptor recalcula el HMAC usando el secreto compartido. Si la firma calculada coincide con el encabezado, se confirma tanto la autenticidad como la integridad del mensaje.
Al diseñar APIs usando HMAC, los desarrolladores deben seguir políticas de rotación de claves y usar secretos seguros generados aleatoriamente. Además, implementar verificaciones de marcas de tiempo junto con firmas HMAC ayuda a prevenir ataques de repetición donde un tercero intercepta y reenvía solicitudes válidas.
Herramientas Relacionadas
- Generador MD5 - Genera hashes MD5 al instante
- Generador SHA1 - Genera hashes SHA-1 en tu navegador
- Generador de Texto Aleatorio - Crea tokens y cadenas aleatorias