a11y.skipToMainContent
1

Gerador HMAC

Gere assinaturas HMAC (Hash-based Message Authentication Code) com sua chave secreta, ou verifique se uma mensagem corresponde a um determinado HMAC usando Web Crypto API — todo o lado do cliente.

---
HMAC will appear here.

Verify HMAC

Enter a known HMAC value to check if it matches the message above with the same key.

Was this tool helpful?
Send output to:
Advertisement

How to use HMAC Generator

  1. Selecione um algoritmo de hash (SHA-256 é recomendado) e formato de saída (hex ou base64).
  2. Digite sua chave secreta e a mensagem que você deseja assinar, em seguida, clique em Gerar HMAC.
  3. Copie a saída do HMAC com o botão Copiar ou cole um HMAC na seção Verificar para verificar a autenticidade da mensagem.

O que é {nome}?

HMAC (Hash-based Message Authentication Code) combina uma função de hash criptográfica (SHA-1, SHA-256, SHA-384 ou SHA-512) com uma chave secreta para produzir um código de autenticação de mensagem. É utilizado para verificar tanto a integridade dos dados como a autenticidade de uma mensagem — se a mensagem ou a chave mudarem, o HMAC muda.

Esta ferramenta usa a API da Web Crypto (crypto.suttle) integrada do navegador para computação rápida e segura. Nada é carregado ou armazenado. Use-o para assinar cargas úteis da API, verificar assinaturas do webhook, autenticar mensagens e validar segredos do JWT.

Advertisement

FAQ

Qual é a diferença entre HMAC e um hash regular?
Um hash regular (como SHA-256) leva apenas a mensagem como entrada, para que qualquer um possa computá-la. O HMAC também inclui uma chave secreta conhecida apenas por partes autorizadas, de modo que apenas alguém com a chave pode gerar ou verificar o HMAC correto.
Que algoritmo devo usar?
SHA-256 é o padrão recomendado — fornece um forte nível de segurança de 256 bits e é amplamente suportado. Use SHA-384 ou SHA-512 para níveis de segurança mais elevados. Evite SHA-1 para novas aplicações, pois é considerado criptograficamente quebrado.
Para que são utilizados os HMACs?
HMACs são usados para autenticar pedidos de API (como assinar solicitações AWS ou cargas úteis do webhook), verificar tokens JWT, garantir a integridade da mensagem e implementar assinatura segura de cookies.
A minha chave e mensagem estão seguras?
Sim. Todo o cálculo é executado em seu navegador usando a API Web Crypto. Sua chave e mensagem nunca deixam seu dispositivo e nunca são enviados para qualquer servidor.

Related tools

Author

MW
Marcus Webb"The DevTool Craftsman"

Full-Stack Developer & Tools Architect

Marcus has been writing code since the dial-up era. He has contributed to open-source developer tools, built CI/CD pipelines for startups, and debugged production incidents at 3 AM more times than he would like to admit. His philosophy is that the best developer tool is the one that gets out of your way, and he writes about practical tooling that helps teams ship faster with fewer headaches.

Advertisement