Generador de HMAC

Calcula un HMAC de un mensaje y una clave con SHA-1, SHA-2 o SHA-3, verifícalo con una firma esperada y muéstralo en hex o Base64, todo en el navegador.

Cargando herramienta…

Generador de HMACEscribe un mensaje y una clave secreta, elige SHA-1, SHA-256, SHA-384, SHA-512 o una variante de SHA-3 y obtén al instante la firma HMAC correspondiente, actualizada en vivo mientras escribes. Interpreta la clave como UTF-8, hexadecimal o Base64, muestra el resultado en hexadecimal en minúsculas o mayúsculas o en Base64, y pega un valor esperado para verificarlo con una comparación de tiempo constante. Todo se ejecuta localmente —SHA-2 con la Web Crypto API y SHA-3 con WebAssembly en el navegador— así que tu mensaje y tu clave nunca salen del navegador.

¿Qué es Generador de HMAC?

El Generador de HMAC es una herramienta online y gratuita que calcula un código de autenticación de mensajes basado en hash con clave (HMAC) a partir de cualquier mensaje de texto y una clave secreta compartida. Admite SHA-1, SHA-256, SHA-384 y SHA-512 a través de la Web Crypto API, además de la familia SHA-3 —SHA3-224, SHA3-256, SHA3-384 y SHA3-512—, y muestra la firma en hexadecimal (minúsculas o mayúsculas) o en Base64. Puedes interpretar la clave como texto UTF-8, hexadecimal o bytes Base64, y pasar al modo de verificación pegando un HMAC esperado, que se comprueba con una comparación de tiempo constante para resistir ataques de tiempo. Las personas desarrolladoras lo usan para firmar cargas de webhooks, crear y verificar firmas de peticiones de API, generar tokens a prueba de manipulaciones o confirmar que un valor coincide con una firma de otro sistema. La firma se recalcula en vivo al editar cualquier campo y se ejecuta por completo en el navegador. Entre las búsquedas habituales están «hmac sha256 generator», «hmac sha3», «hmac base64» y «hmac verify online».

Cómo usar Generador de HMAC

  1. Escribe o pega en el cuadro de entrada el mensaje que quieres firmar.
  2. Introduce tu clave secreta compartida y, en Opciones, elige si es UTF-8, hexadecimal o Base64.
  3. Elige el algoritmo de hash —SHA-1, SHA-256, SHA-384, SHA-512 o una variante de SHA-3— en el desplegable.
  4. Cambia la salida entre Hex y Base64 y activa el hexadecimal en mayúsculas en Opciones si lo necesitas.
  5. Observa cómo el HMAC se actualiza automáticamente y pulsa Copiar, o pega un HMAC esperado en el campo de verificación para comprobar la coincidencia.

Ejemplos

HMAC-SHA256 en hex

Entrada

mensaje: The quick brown fox
clave: secret
algoritmo: SHA-256
codificación: Hex

Salida

7a284e5025f32a846fa3e6957d10278eb5726dd4e0b04c8e0259defcd2cd0eb1

La misma entrada en Base64

Entrada

mensaje: The quick brown fox
clave: secret
algoritmo: SHA-256
codificación: Base64

Salida

eihOUCXzKoRvo+aVfRAnjrVybdTgsEyOAlne/NLNDrE=

Verificar una firma

Pega el HMAC esperado en el campo de verificación; cuando coincide con la firma calculada, la herramienta informa de una coincidencia, usando una comparación de tiempo constante. El hexadecimal se compara sin distinguir mayúsculas y minúsculas.

Preguntas frecuentes

¿Qué algoritmos de hash y codificaciones son compatibles?
SHA-1, SHA-256, SHA-384 y SHA-512 (mediante la Web Crypto API) y la familia SHA-3 (SHA3-224, SHA3-256, SHA3-384, SHA3-512). La firma se muestra en hexadecimal —minúsculas o mayúsculas— o en Base64, y la clave puede interpretarse como UTF-8, hexadecimal o Base64.
¿Se suben mi mensaje y mi clave secreta a algún sitio?
No. El HMAC se calcula 100 % del lado del cliente: SHA-2 con la Web Crypto API y SHA-3 con WebAssembly en el navegador. Ni el mensaje ni la clave se envían nunca a un servidor, por lo que es seguro usarla con claves reales.
¿Cómo funciona el modo de verificación?
Pega el valor que esperas en el campo de verificación. La herramienta lo compara con el HMAC recién calculado mediante un algoritmo de tiempo constante que nunca termina antes de tiempo, de modo que el tiempo de comparación no revela dónde se produce una discrepancia. El hexadecimal se compara sin distinguir mayúsculas.
¿Cómo se trata la clave secreta?
Por defecto la clave es texto UTF-8, pero puedes cambiarla a hexadecimal o Base64 en Opciones para decodificar claves binarias con exactitud. El campo de la clave es un campo de contraseña —enmascarado en pantalla y excluido del estado guardado del espacio de trabajo— y solo se usa en tu navegador.
¿Por qué mi HMAC difiere del de otra herramienta?
Un HMAC depende exactamente de los bytes del mensaje, los bytes de la clave y el hash elegido. Espacios finales, un algoritmo distinto, hex frente a Base64, mayúsculas frente a minúsculas en hex, o una codificación de clave diferente cambiarán el resultado.

Herramientas relacionadas