Pular para o conteúdo
Aback Tools Logo

Gerador de HMAC

Gere assinaturas HMAC online grátis com nosso gerador de HMAC. Calcule assinaturas HMAC-SHA-256, SHA-384, SHA-512 e SHA-1 para autenticação de API, verificação de webhooks e tokens JWT. Compatível com saída em hex, Base64 e Base64URL — tudo calculado localmente no seu navegador, sem cadastro.

HMAC Generator

Enter your message and secret key, select an algorithm and output format, then click Generate. All HMAC signatures are computed locally in your browser using the Web Crypto API - your data never leaves your device.

Expected output: 64 chars · Algorithm: HMAC-SHA-256
Quick Reference
HMAC-SHA-256: Standard choice for APIs, webhooks, and JWT HS256
HMAC-SHA-512: Maximum security for high-value signatures
Hex output: Lowercase hex string, common in API signatures
Base64URL: URL-safe, used in JWT tokens and OAuth

Por que usar nosso gerador de HMAC?

  • Geração instantânea de assinaturas HMAC: nosso gerador de HMAC calcula assinaturas em milissegundos usando a Web Crypto API nativa do seu navegador. Gere assinaturas HMAC-SHA-256, SHA-384 e SHA-512 instantaneamente — sem espera e sem recarregar a página.
  • Gerador de HMAC online seguro: todos os cálculos de HMAC rodam inteiramente no seu navegador. O payload da sua mensagem e sua chave secreta nunca saem do seu dispositivo, garantindo privacidade total ao gerar assinaturas HMAC online.
  • Gerador de HMAC online — sem instalação: use nosso gerador de HMAC diretamente em qualquer navegador, sem downloads, plugins ou conta. Gere assinaturas HMAC de qualquer dispositivo — desktop, tablet ou celular — grátis.
  • Vários algoritmos e formatos de saída: nosso gerador de HMAC suporta HMAC-SHA-256, HMAC-SHA-384, HMAC-SHA-512 e HMAC-SHA-1 com formatos de saída hex, Base64 e Base64URL — cobrindo qualquer caso de uso de API, webhook e JWT.

Casos de uso comuns do gerador de HMAC

  • Autenticação de requisições de API: as APIs usam assinaturas HMAC para verificar que as requisições vêm de clientes autorizados. Use nosso gerador de HMAC para assinar payloads de API com sua chave secreta e verificar se a assinatura corresponde à esperada pelo seu servidor.
  • Verificação de assinaturas de webhooks: provedores de webhooks como Stripe, GitHub e Shopify assinam payloads com HMAC-SHA-256. Use nosso gerador de HMAC para verificar manualmente as assinaturas de webhooks durante o desenvolvimento e a depuração.
  • Assinatura de tokens JWT HS256 / HS512: JSON Web Tokens que usam os algoritmos HS256 ou HS512 empregam HMAC para assinatura. Nosso gerador de HMAC ajuda você a entender e verificar assinaturas JWT calculando o HMAC esperado da string cabeçalho.payload.
  • Verificação de integridade de mensagens: o HMAC garante que uma mensagem não foi adulterada em trânsito. Use nosso gerador de HMAC para criar e verificar códigos de autenticação de mensagem para comunicação segura entre sistemas.
  • Cálculo de assinaturas OAuth 1.0: o OAuth 1.0 usa HMAC-SHA1 para assinatura de requisições. Nosso gerador de HMAC suporta saída HMAC-SHA-1 para que você calcule e verifique manualmente assinaturas OAuth durante a integração e depuração de API.
  • Testes de segurança e depuração: engenheiros de segurança e desenvolvedores usam nosso gerador de HMAC para testar implementações de autenticação, verificar algoritmos de assinatura e depurar incompatibilidades de HMAC em integrações de API e manipuladores de webhooks.

O que é HMAC?

HMAC (Hash-based Message Authentication Code) é um mecanismo criptográfico que combina uma chave secreta com uma função de hash (SHA-256, SHA-512 etc.) para produzir uma assinatura de comprimento fixo. Diferentemente de um hash simples, uma assinatura HMAC só pode ser verificada por quem conhece a chave secreta — o que a torna ideal para autenticar mensagens entre duas partes que compartilham um segredo. Nosso gerador de HMAC usa a Web Crypto API nativa do navegador para calcular assinaturas HMAC inteiramente no lado do cliente.

O HMAC é definido na RFC 2104 e é usado em HTTPS, tokens JWT, autenticação de API, verificação de webhooks e OAuth. Ele fornece integridade dos dados (a mensagem não foi modificada) e autenticação (a mensagem veio de alguém que possui a chave secreta).

Como funciona nosso gerador de HMAC

  1. Insira sua mensagem e chave: cole o payload da sua mensagem e sua chave secreta nos campos de entrada. Nosso gerador de HMAC aceita qualquer texto — payloads JSON, strings simples ou dados estruturados.
  2. Processamento instantâneo no navegador: selecione o algoritmo e o formato de saída e clique em Gerar. O cálculo do HMAC roda inteiramente no seu navegador usando a Web Crypto API. Sua mensagem e sua chave secreta nunca saem do seu dispositivo.
  3. Copie ou baixe a assinatura: a assinatura HMAC é exibida no formato escolhido (hex, Base64 ou Base64URL). Copie para a área de transferência ou baixe como arquivo de texto para usar na sua aplicação.

Algoritmos e formatos de saída suportados

  • HMAC-SHA-256: o algoritmo HMAC mais amplamente usado. Produz uma assinatura de 256 bits (32 bytes). Usado no AWS Signature V4, webhooks do Stripe, webhooks do GitHub e tokens JWT HS256.
  • HMAC-SHA-384: produz uma assinatura de 384 bits (48 bytes). Oferece segurança maior que o SHA-256 com sobrecarga de desempenho moderada. Usado em autenticação de API de alta segurança.
  • HMAC-SHA-512: produz uma assinatura de 512 bits (64 bytes). Segurança máxima para operações HMAC. Usado em tokens JWT HS512 e na assinatura de transações de alto valor.
  • HMAC-SHA-1: algoritmo legado que produz uma assinatura de 160 bits (20 bytes). Ainda usado no OAuth 1.0 e em algumas APIs antigas. Não recomendado para novas implementações — prefira SHA-256 ou superior.

Notas de segurança importantes

A segurança de uma assinatura HMAC depende inteiramente do sigilo da sua chave . Use uma chave criptograficamente aleatória de pelo menos 32 bytes (256 bits) para HMAC-SHA-256. Nunca use valores previsíveis, como senhas ou números sequenciais, como chaves HMAC. Nosso gerador de HMAC calcula assinaturas localmente no seu navegador — sua chave secreta nunca é transmitida pela rede. Sempre armazene as chaves HMAC com segurança e rotacione-as periodicamente em sistemas de produção.

Perguntas frequentes

Um gerador de HMAC é uma ferramenta que calcula códigos de autenticação de mensagem baseados em hash — assinaturas criptográficas que combinam uma chave secreta com uma função de hash para autenticar mensagens. Nosso gerador suporta HMAC-SHA-256, SHA-384, SHA-512 e SHA-1 com saída em hex, Base64 e Base64URL, rodando inteiramente no seu navegador.

Um hash comum produz a mesma saída para a mesma entrada independentemente de quem o calcula. O HMAC exige uma chave secreta, então apenas as partes que conhecem a chave podem produzir ou verificar a assinatura. Isso torna o HMAC adequado para autenticação, enquanto hashes simples servem para verificação de integridade.

Use HMAC-SHA-256 para a maioria das aplicações — é o padrão do setor para autenticação de API, webhooks e tokens JWT HS256. Use HMAC-SHA-512 para segurança máxima ou JWT HS512. Evite HMAC-SHA-1 em novas implementações, pois o SHA-1 é considerado legado.

Com certeza. Todos os cálculos de HMAC rodam inteiramente no seu navegador usando a Web Crypto API. Sua chave secreta e o payload da mensagem nunca saem do seu dispositivo e nunca são transmitidos a nenhum servidor.

Sim — nosso gerador de HMAC é 100% grátis, sem cadastro, sem conta, sem plano premium e sem limites de uso. Gere quantas assinaturas HMAC precisar, sem custo.

Use hex para a maioria das assinaturas de API (AWS, Stripe, webhooks do GitHub). Use Base64URL para tokens JWT e fluxos OAuth 2.0. Use Base64 para sistemas que esperam codificação Base64 padrão. Os três formatos representam a mesma assinatura HMAC subjacente.

Calcule o HMAC do corpo bruto da requisição usando sua chave secreta de webhook e compare com a assinatura no cabeçalho da requisição. Por exemplo, o Stripe envia X-Stripe-Signature com uma assinatura HMAC-SHA-256 em hex. Use nosso gerador de HMAC para calcular a assinatura esperada e compará-la manualmente durante a depuração.

Use uma chave pelo menos tão longa quanto a saída do hash — 32 bytes para HMAC-SHA-256, 64 bytes para HMAC-SHA-512. Use uma chave criptograficamente aleatória, não uma senha legível por humanos. Nosso gerador de HMAC aceita qualquer string como chave.

Sim. Tokens JWT que usam os algoritmos HS256, HS384 ou HS512 empregam HMAC-SHA-256, HMAC-SHA-384 ou HMAC-SHA-512, respectivamente. A assinatura JWT é HMAC(base64url(cabeçalho) + "." + base64url(payload), segredo) com saída em Base64URL. Nosso gerador de HMAC pode calculá-la para depuração e verificação.