Categoria: Desenvolvimento

Gerador de HMAC

Ideia nossaFalta uma ferramenta?

Assine uma mensagem com um segredo compartilhado

Digite uma mensagem e uma chave secreta e receba o HMAC em hex ou Base64, com SHA-1, SHA-256, SHA-384 e SHA-512 de uma vez. A chave nunca sai do seu navegador.

HMAC-SHA1
O resultado aparecerá aqui.
HMAC-SHA256
O resultado aparecerá aqui.
HMAC-SHA384
O resultado aparecerá aqui.
HMAC-SHA512
O resultado aparecerá aqui.

A chave e a mensagem ficam nesta página. Nada é enviado, salvo ou registrado.

Tudo nesta página é processado no seu navegador. Nada é enviado.

Para que serve

Um HMAC prova que a mensagem veio de quem tem o segredo compartilhado e chegou intacta: provedores de webhook assinam suas cargas assim, gateways de API esperam a assinatura em cada requisição e uma URL assinada costuma ser um HMAC sobre o caminho e uma validade. O que dá errado quase nunca é o algoritmo, e sim a chave: um segredo impresso em hexadecimal são bytes, não as letras de a até f, e lê-lo como texto assina outra coisa. Aqui você diz o que a chave é, os quatro resumos são calculados pela Web Crypto API do navegador e o resultado aparece em hex ou Base64, pronto para o campo que o seu provedor documenta.

Como usar

  1. Escolha se a chave secreta é texto, hexadecimal ou Base64.
  2. Informe a chave e o corpo exato da mensagem a assinar.
  3. Copie a assinatura do resumo que o seu provedor pede.

Privacidade

Esta ferramenta roda inteiramente no seu navegador. O que você digita nunca é enviado, salvo ou compartilhado — fechar a aba já remove tudo.

Perguntas frequentes

Minha chave secreta é enviada para algum lugar?
Não. A chave é usada pela implementação Web Crypto do seu navegador dentro desta página. Nada é enviado, salvo ou registrado, e fechar a aba descarta tudo.
Por que minha assinatura não bate com a do provedor?
Quase sempre a mensagem ou a chave diferem em algum byte. Assine o corpo da requisição exatamente como foi enviado, com os espaços, e verifique se a chave são bytes hexadecimais em vez de texto.
Ainda posso usar HMAC-SHA1?
Só para interoperar com um serviço antigo que exija. O HMAC-SHA1 não caiu como o SHA-1 puro, mas SHA-256 é a escolha sensata para algo novo.