0

Generador y verificador de HMAC

Genera y verifica códigos de autenticación de mensajes HMAC con SHA-256, SHA-384, SHA-512 o SHA-1 usando una clave secreta, todo desde tu navegador.

🔒 Procesado íntegramente en su navegador: nada de lo que ingresa aquí se carga nunca.

Procesando... 0%
Importando clave
Calculando HMAC
Completado

Resultado

Un HMAC (Código de Autenticación de Mensajes basado en Hash) es una construcción criptográfica con clave que combina una clave secreta con un mensaje mediante una función hash como SHA-256. A diferencia de un hash simple, que cualquiera puede recalcular a partir del mensaje, un HMAC solo puede ser reproducido por quien posee la misma clave secreta: eso es lo que lo convierte en un código de autenticación y no en una simple suma de verificación.

Esta es la diferencia fundamental con un resumen sin clave: nuestra propia herramienta Generador de Hash calcula hashes sin clave como MD5 o SHA-256, excelentes para detectar corrupción accidental, pero que no demuestran nada sobre quién produjo los datos, ya que cualquiera puede generar el mismo hash. Un HMAC demuestra tanto la integridad (el mensaje no fue alterado) como la autenticidad (el firmante conocía el secreto compartido), razón por la cual HMAC es el componente estándar detrás de la firma de peticiones de API, los algoritmos HS256/HS384/HS512 de JWT y la autenticación de registros en TLS.

El caso de uso real más común es la verificación de firmas de webhooks. Servicios como Stripe, GitHub y Shopify firman cada payload de webhook con HMAC-SHA256 usando un secreto que tú configuras y envían la firma resultante en una cabecera de la petición. Se espera que tu servidor recalcule el HMAC sobre el payload bruto con el mismo secreto y lo compare con el valor de la cabecera: si coinciden, sabes que la petición realmente proviene de ese servicio y no fue manipulada en tránsito. El modo de verificación de esta herramienta reproduce exactamente esa comprobación: pega el payload, el secreto compartido y la firma recibida, y obtén al instante una respuesta de coincidencia o no coincidencia.

Todo se ejecuta localmente a través de la API Web Crypto nativa del navegador (crypto.subtle.importKey y crypto.subtle.sign), por lo que la clave secreta, el cuerpo del mensaje y la firma resultante nunca abandonan tu equipo: nada se sube a ningún servidor, algo crucial porque los secretos HMAC son precisamente el tipo de valor que nunca deberías pegar en una herramienta en línea aleatoria que podría registrarlo.