Categoría: Desarrollo

Generador de HMAC

Idea propia¿Falta una herramienta?

Firma un mensaje con un secreto compartido

Escribe un mensaje y una clave secreta y obtén su HMAC en hex o Base64, con SHA-1, SHA-256, SHA-384 y SHA-512 a la vez. La clave nunca sale de tu navegador.

HMAC-SHA1
Aquí aparecerá el resultado.
HMAC-SHA256
Aquí aparecerá el resultado.
HMAC-SHA384
Aquí aparecerá el resultado.
HMAC-SHA512
Aquí aparecerá el resultado.

La clave y el mensaje se quedan en esta página. No se sube, guarda ni registra nada.

Todo lo de esta página se procesa en tu navegador. No se sube nada.

Para qué sirve

Un HMAC demuestra que un mensaje viene de quien tiene el secreto compartido y llegó sin cambios: los proveedores de webhooks firman así sus cargas, las pasarelas de API lo esperan en cada petición y una URL firmada suele ser un HMAC sobre la ruta y una caducidad. Lo que falla casi nunca es el algoritmo, sino la clave: un secreto impreso en hexadecimal son bytes, no las letras de la a a la f, y leerlo como texto firma algo completamente distinto. Aquí eliges qué es la clave, los cuatro resúmenes se calculan con la Web Crypto API del navegador y el resultado se muestra en hex o Base64 para pegarlo en el campo que documente tu proveedor.

Cómo se usa

  1. Elige si tu clave secreta es texto, hexadecimal o Base64.
  2. Introduce la clave y el cuerpo exacto del mensaje que quieres firmar.
  3. Copia la firma del resumen que pida tu proveedor.

Privacidad

Esta herramienta funciona íntegramente en tu navegador. Lo que introduces nunca se sube, se guarda ni se comparte: al cerrar la pestaña desaparece.

Preguntas frecuentes

¿Se envía mi clave secreta a algún sitio?
No. La clave la usa la implementación Web Crypto de tu navegador dentro de esta página. No se sube, guarda ni registra, y al cerrar la pestaña desaparece.
¿Por qué mi firma no coincide con la del proveedor?
Casi siempre porque el mensaje o la clave difieren en algún byte. Firma el cuerpo de la petición tal cual se envió, con sus espacios, y comprueba si la clave son bytes hexadecimales en lugar de texto.
¿Sigue sirviendo HMAC-SHA1?
Solo para interoperar con un servicio antiguo que lo exija. HMAC-SHA1 no ha caído como SHA-1 a secas, pero SHA-256 es la opción sensata para algo nuevo.