a11y.skipToMainContent
1

HMAC Generator

Generar firmas HMAC (Código de autenticación de mensajes basado en Hash) con tu clave secreta, o verificar que un mensaje coincida con un HMAC dado utilizando Web Crypto API — todo el lado cliente.

---
HMAC will appear here.

Verify HMAC

Enter a known HMAC value to check if it matches the message above with the same key.

Was this tool helpful?
Send output to:
Advertisement

How to use HMAC Generator

  1. Seleccione un algoritmo de hash (se recomienda SHA-256) y formato de salida (hex o base64).
  2. Introduzca su clave secreta y el mensaje que desea firmar, haga clic en Generar HMAC.
  3. Copiar la salida HMAC con el botón Copiar, o pegar un HMAC en la sección Verificar para comprobar la autenticidad del mensaje.

¿Cómo se llama?

(Código de autenticación del mensaje basado en hash) combina una función de hash criptográfica (SHA-1, SHA-256, SHA-384 o SHA-512) con una clave secreta para producir un código de autenticación del mensaje. Se utiliza para verificar la integridad de los datos y la autenticidad de un mensaje, si el mensaje o los cambios clave, el HMAC cambia. Esta herramienta utiliza la API de Crypto web integrada del navegador (crypto.subtle) para un cálculo rápido y seguro. Nada se carga o almacena. Úsalo para firmar cargas de pago API, verificar firmas webhook, autenticar mensajes y validar secretos JWT
Advertisement

FAQ

¿Cuál es la diferencia entre HMAC y un hash regular?
Un hash regular (como SHA-256) toma sólo el mensaje como entrada, para que cualquiera pueda computarlo. HMAC también incluye una clave secreta conocida sólo por las partes autorizadas, por lo que sólo alguien con la clave puede generar o verificar el HMAC correcto.
¿Qué algoritmo debo usar?
SHA-256 es el defecto recomendado: proporciona un nivel fuerte de seguridad de 256 bits y es ampliamente compatible. Use SHA-384 o SHA-512 para mayores niveles de seguridad. Evite SHA-1 para nuevas aplicaciones ya que se considera rota criptográficamente.
¿Para qué sirven HMACs?
Los HMAC se utilizan para autenticar las solicitudes de API (como firmar solicitudes AWS o cargas de pago webhook), verificar las fichas JWT, garantizar la integridad de los mensajes e implementar la firma segura de cookies.
¿Mi llave y mi mensaje están seguros?
Sí. Todos los cálculos se ejecutan en su navegador utilizando la API Web Crypto. Tu clave y tu mensaje nunca dejan tu dispositivo y nunca se envían a ningún servidor.

Related tools

Author

MW
Marcus Webb"The DevTool Craftsman"

Full-Stack Developer & Tools Architect

Marcus has been writing code since the dial-up era. He has contributed to open-source developer tools, built CI/CD pipelines for startups, and debugged production incidents at 3 AM more times than he would like to admit. His philosophy is that the best developer tool is the one that gets out of your way, and he writes about practical tooling that helps teams ship faster with fewer headaches.

Advertisement