Saltar al contenido
Aback Tools Logo

Generador de HMAC

Genera firmas HMAC online gratis con nuestro generador de HMAC. Calcula firmas HMAC-SHA-256, SHA-384, SHA-512 y SHA-1 para autenticación de API, verificación de webhooks y tokens JWT. Compatible con salida en hex, Base64 y Base64URL, todo calculado localmente en tu navegador y sin registro.

HMAC Generator

Enter your message and secret key, select an algorithm and output format, then click Generate. All HMAC signatures are computed locally in your browser using the Web Crypto API - your data never leaves your device.

Expected output: 64 chars · Algorithm: HMAC-SHA-256
Quick Reference
HMAC-SHA-256: Standard choice for APIs, webhooks, and JWT HS256
HMAC-SHA-512: Maximum security for high-value signatures
Hex output: Lowercase hex string, common in API signatures
Base64URL: URL-safe, used in JWT tokens and OAuth

¿Por qué usar nuestro generador de HMAC?

  • Generación instantánea de firmas HMAC: nuestro generador calcula firmas en milisegundos con la Web Crypto API nativa de tu navegador. Genera firmas HMAC-SHA-256, SHA-384 y SHA-512 al instante, sin esperas ni recargas de página.
  • Generador de HMAC online seguro: todos los cálculos HMAC se ejecutan íntegramente en tu navegador. La carga de tu mensaje y tu clave secreta nunca salen de tu dispositivo, lo que garantiza total privacidad al generar firmas HMAC online.
  • Generador de HMAC online, sin instalación: usa nuestro generador de HMAC directamente en cualquier navegador, sin descargas, complementos ni cuenta. Genera firmas HMAC desde cualquier dispositivo (ordenador, tableta o móvil) gratis.
  • Múltiples algoritmos y formatos de salida: nuestro generador admite HMAC-SHA-256, HMAC-SHA-384, HMAC-SHA-512 y HMAC-SHA-1 con formatos de salida en hex, Base64 y Base64URL, cubriendo cualquier caso de uso de API, webhook y JWT.

Casos de uso habituales del generador de HMAC

  • Autenticación de solicitudes de API: las API usan firmas HMAC para verificar que las solicitudes provienen de clientes autorizados. Usa nuestro generador para firmar cargas de API con tu clave secreta y verificar que la firma coincide con la que espera tu servidor.
  • Verificación de firmas de webhooks: proveedores de webhooks como Stripe, GitHub y Shopify firman las cargas con HMAC-SHA-256. Usa nuestro generador para verificar manualmente las firmas de webhooks durante el desarrollo y la depuración.
  • Firma de tokens JWT HS256 / HS512: los JSON Web Tokens que usan los algoritmos HS256 o HS512 emplean HMAC para la firma. Nuestro generador te ayuda a comprender y verificar las firmas JWT calculando el HMAC esperado de la cadena cabecera.cargaútil.
  • Verificación de integridad de mensajes: HMAC garantiza que un mensaje no ha sido manipulado en tránsito. Usa nuestro generador para crear y verificar códigos de autenticación de mensajes para una comunicación segura entre sistemas.
  • Cálculo de firmas OAuth 1.0: OAuth 1.0 usa HMAC-SHA1 para firmar solicitudes. Nuestro generador admite la salida HMAC-SHA-1 para que puedas calcular y verificar manualmente firmas OAuth durante la integración y depuración de API.
  • Pruebas de seguridad y depuración: los ingenieros de seguridad y los desarrolladores usan nuestro generador para probar implementaciones de autenticación, verificar algoritmos de firma y depurar discrepancias de HMAC en integraciones de API y manejadores de webhooks.

¿Qué es HMAC?

HMAC (Hash-based Message Authentication Code) es un mecanismo criptográfico que combina una clave secreta con una función de hash (SHA-256, SHA-512, etc.) para producir una firma de longitud fija. A diferencia de un hash simple, una firma HMAC solo puede verificarla quien conoce la clave secreta, lo que la hace ideal para autenticar mensajes entre dos partes que comparten un secreto. Nuestro generador de HMAC usa la Web Crypto API nativa del navegador para calcular firmas HMAC íntegramente del lado del cliente.

HMAC está definido en el RFC 2104 y se usa en HTTPS, tokens JWT, autenticación de API, verificación de webhooks y OAuth. Proporciona tanto integridad de los datos (el mensaje no se modificó) como autenticación (el mensaje proviene de alguien con la clave secreta).

Cómo funciona nuestro generador de HMAC

  1. Introduce tu mensaje y tu clave: pega la carga de tu mensaje y tu clave secreta en los campos de entrada. Nuestro generador de HMAC acepta cualquier texto: cargas JSON, cadenas simples o datos estructurados.
  2. Procesamiento instantáneo en el navegador: selecciona el algoritmo y el formato de salida, y haz clic en Generar. El cálculo HMAC se ejecuta íntegramente en tu navegador mediante la Web Crypto API. Tu mensaje y tu clave secreta nunca salen de tu dispositivo.
  3. Copia o descarga la firma: la firma HMAC se muestra en el formato elegido (hex, Base64 o Base64URL). Cópiala al portapapeles o descárgala como archivo de texto para usarla en tu aplicación.

Algoritmos y formatos de salida compatibles

  • HMAC-SHA-256: el algoritmo HMAC más usado. Produce una firma de 256 bits (32 bytes). Se usa en AWS Signature V4, webhooks de Stripe, webhooks de GitHub y tokens JWT HS256.
  • HMAC-SHA-384: produce una firma de 384 bits (48 bytes). Ofrece mayor seguridad que SHA-256 con una sobrecarga de rendimiento moderada. Se usa en autenticación de API de alta seguridad.
  • HMAC-SHA-512: produce una firma de 512 bits (64 bytes). Máxima seguridad para operaciones HMAC. Se usa en tokens JWT HS512 y en la firma de transacciones de alto valor.
  • HMAC-SHA-1: algoritmo heredado que produce una firma de 160 bits (20 bytes). Todavía se usa en OAuth 1.0 y algunas API antiguas. No se recomienda para implementaciones nuevas: prefiere SHA-256 o superior.

Notas de seguridad importantes

La seguridad de una firma HMAC depende por completo del secreto de tu clave . Usa una clave criptográficamente aleatoria de al menos 32 bytes (256 bits) para HMAC-SHA-256. Nunca uses valores predecibles como contraseñas o números secuenciales como claves HMAC. Nuestro generador de HMAC calcula las firmas localmente en tu navegador: tu clave secreta nunca se transmite por la red. Guarda siempre las claves HMAC de forma segura y rótalas periódicamente en los sistemas de producción.

Preguntas frecuentes

Un generador de HMAC es una herramienta que calcula códigos de autenticación de mensajes basados en hash: firmas criptográficas que combinan una clave secreta con una función de hash para autenticar mensajes. Nuestro generador admite HMAC-SHA-256, SHA-384, SHA-512 y SHA-1 con salida en hex, Base64 y Base64URL, ejecutándose íntegramente en tu navegador.

Un hash normal produce la misma salida para la misma entrada sin importar quién lo calcule. HMAC requiere una clave secreta, por lo que solo quienes conocen la clave pueden producir o verificar la firma. Esto hace que HMAC sea adecuado para autenticación, mientras que los hashes simples se usan para verificar integridad.

Usa HMAC-SHA-256 para la mayoría de aplicaciones: es el estándar del sector para autenticación de API, webhooks y tokens JWT HS256. Usa HMAC-SHA-512 para máxima seguridad o JWT HS512. Evita HMAC-SHA-1 en implementaciones nuevas, ya que SHA-1 se considera heredado.

Por supuesto. Todos los cálculos HMAC se ejecutan íntegramente en tu navegador mediante la Web Crypto API. Tu clave secreta y la carga del mensaje nunca salen de tu dispositivo ni se transmiten a ningún servidor.

Sí: nuestro generador de HMAC es 100 % gratis, sin registro, sin cuenta, sin plan premium y sin límites de uso. Genera tantas firmas HMAC como necesites, sin coste alguno.

Usa hex para la mayoría de firmas de API (AWS, Stripe, webhooks de GitHub). Usa Base64URL para tokens JWT y flujos OAuth 2.0. Usa Base64 para sistemas que esperan codificación Base64 estándar. Los tres formatos representan la misma firma HMAC subyacente.

Calcula el HMAC del cuerpo de la solicitud sin procesar con tu clave secreta de webhook y compáralo con la firma de la cabecera de la solicitud. Por ejemplo, Stripe envía X-Stripe-Signature con una firma HMAC-SHA-256 en hex. Usa nuestro generador de HMAC para calcular la firma esperada y compararla manualmente durante la depuración.

Usa una clave al menos tan larga como la salida del hash: 32 bytes para HMAC-SHA-256 y 64 bytes para HMAC-SHA-512. Usa una clave criptográficamente aleatoria, no una contraseña legible por humanos. Nuestro generador acepta cualquier cadena como clave.

Sí. Los tokens JWT que usan los algoritmos HS256, HS384 o HS512 emplean HMAC-SHA-256, HMAC-SHA-384 o HMAC-SHA-512 respectivamente. La firma JWT es HMAC(base64url(cabecera) + "." + base64url(cargaútil), secreto) con salida en Base64URL. Nuestro generador de HMAC puede calcularla para depuración y verificación.