Saltar al contenido

Generador HMAC

Firme un mensaje con una clave secreta usando HMAC y copie el código de autenticación en hex o Base64.

Procesado localmente en tu navegador

Opciones

Use solo claves de prueba: nunca pegue un secreto de producción en una página web.

0 caracteres · 0 líneas
El resultado aparecerá aquí.

¿Qué es Generador HMAC?

HMAC (RFC 2104) combina una función hash con una clave secreta para producir un código de autenticación de mensaje. Solo quien conoce la clave puede calcularlo o verificarlo, por eso HMAC-SHA256 firma webhooks, peticiones de API, cookies y tokens JWT de la familia HS256.

Introduzca el mensaje, luego la clave (texto UTF-8, hex o Base64) y elija el hash. La herramienta implementa la construcción de la RFC 2104 sobre un hash en WebAssembly y muestra el código en hex o Base64, con el tamaño de la clave y del mensaje. Use aquí solo claves de prueba.

¿Cómo funciona?

  1. Pegue el mensaje en el cuadro de entrada.
  2. Escriba la clave secreta y su codificación (UTF-8, hex o Base64), y elija el algoritmo.
  3. Copie el HMAC en hex o Base64. Prueba: clave «Jefe», mensaje «what do ya want for nothing?» con SHA-256 da 5bdcc146bf60754e…

Casos de uso habituales

  • Reproducir la firma de un webhook (estilo Stripe o GitHub) para depurar el código de verificación.
  • Comprobar a mano el cálculo de una firma JWT HS256.
  • Construir cadenas de consulta firmadas para API con autenticación HMAC.
  • Validar su biblioteca con los vectores de prueba de la RFC 4231.

Ejemplos

Prueba esta entrada en la herramienta de arriba:

Entrada
The quick brown fox jumps over the lazy dog
Salida
f7bc83f430538424b13298e6aa6fb143ef4d59a14946175997479dbc2d1a3cd8

Privacidad

Generador HMAC se ejecuta por completo en tu navegador. El texto o los archivos que proporcionas se procesan en tu dispositivo y no se suben, registran ni almacenan en nuestros servidores.

Limitaciones

Nunca pegue una clave secreta de producción en una página web, tampoco en esta. Además, HMAC solo prueba integridad y origen si la clave sigue siendo secreta; no cifra el mensaje.

Preguntas frecuentes

¿Qué diferencia hay entre un hash y un HMAC?

Un hash simple lo puede calcular cualquiera. Un HMAC necesita además una clave secreta, así que solo quien la tiene puede producir un código válido para un mensaje.

¿Siguen siendo seguros HMAC-SHA1 o HMAC-MD5?

HMAC no depende de la resistencia a colisiones, así que HMAC-SHA1 no está roto por los ataques conocidos, pero los diseños nuevos deben preferir HMAC-SHA256 o superior.

¿Importa la longitud de la clave?

Las claves más largas que el bloque del hash se procesan primero y las cortas se rellenan con ceros. Use una clave aleatoria al menos tan larga como el resumen (32 bytes para SHA-256).

Más herramientas en Hash y checksum →