Marca la opción HMAC
En esta página ya viene activada, con una clave y un mensaje de ejemplo.
Introduce un mensaje y una clave secreta y obtén la firma HMAC con SHA-1, SHA-256, SHA-384 y SHA-512. La clave y el mensaje se quedan en tu navegador.
100 % privado — el texto y los archivos se procesan en tu navegador y no se suben.
Sigue con tu resultado en otra herramienta. No se sube nada.
En esta página ya viene activada, con una clave y un mensaje de ejemplo.
Escribe el mensaje exacto (por ejemplo, el cuerpo de la petición) y tu clave secreta.
Copia el HMAC-SHA256 que necesites, en hexadecimal o en Base64.
Para generar un HMAC-SHA256, escribe tu mensaje en el cuadro de texto, activa la opción HMAC, escribe tu clave secreta y copia la línea HMAC-SHA-256. Con la clave secret y el mensaje message, el resultado es 8b5f48702995c1598c573db1e21866a9b825d4a794d169d7060a03605796360b. La firma se calcula en tu navegador, así que la clave no se envía a ningún sitio.
HMAC significa código de autenticación de mensajes basado en hash y está definido en la RFC 2104. Mezcla una clave secreta con una función hash de modo que el resultado demuestra dos cosas a la vez: que el mensaje no se ha alterado y que quien generó la firma conoce la clave. Un hash simple solo demuestra lo primero, porque cualquiera puede calcularlo.
Para verificar un webhook, calcula el HMAC del cuerpo bruto exacto de la petición con tu secreto compartido y compáralo con la firma recibida. Usa una comparación de tiempo constante en tu código y no vuelvas a serializar el JSON antes, porque un solo espacio distinto cambia todo el HMAC. Esta página es ideal para reproducir una firma a mano cuando la comprobación de un webhook falla una y otra vez.
Usa un SHA-256 simple para dar una huella a un contenido que cualquiera puede ver, como la descarga de un archivo. Usa HMAC-SHA256 siempre que la huella no deba poder falsificarse sin un secreto. No construyas nunca tu propio esquema hasheando juntos la clave y el mensaje; HMAC se diseñó para evitar la debilidad de extensión de longitud de ese esquema.
El hash lo calcula tu propio navegador con la API Web Crypto (y una rutina propia para MD5, que Web Crypto no ofrece). Nada de lo que escribes ni ningún archivo que sueltas se envía a un servidor, así que puedes calcular el hash de textos privados y archivos internos sin riesgo.
Otras utilidades que también funcionan sin salir de tu navegador.