Generador de HMAC
Calcula un HMAC de un mensaje y una clave con SHA-1, SHA-2 o SHA-3, verifícalo con una firma esperada y muéstralo en hex o Base64, todo en el navegador.
Generador de HMAC — Escribe un mensaje y una clave secreta, elige SHA-1, SHA-256, SHA-384, SHA-512 o una variante de SHA-3 y obtén al instante la firma HMAC correspondiente, actualizada en vivo mientras escribes. Interpreta la clave como UTF-8, hexadecimal o Base64, muestra el resultado en hexadecimal en minúsculas o mayúsculas o en Base64, y pega un valor esperado para verificarlo con una comparación de tiempo constante. Todo se ejecuta localmente —SHA-2 con la Web Crypto API y SHA-3 con WebAssembly en el navegador— así que tu mensaje y tu clave nunca salen del navegador.
¿Qué es Generador de HMAC?
El Generador de HMAC es una herramienta online y gratuita que calcula un código de autenticación de mensajes basado en hash con clave (HMAC) a partir de cualquier mensaje de texto y una clave secreta compartida. Admite SHA-1, SHA-256, SHA-384 y SHA-512 a través de la Web Crypto API, además de la familia SHA-3 —SHA3-224, SHA3-256, SHA3-384 y SHA3-512—, y muestra la firma en hexadecimal (minúsculas o mayúsculas) o en Base64. Puedes interpretar la clave como texto UTF-8, hexadecimal o bytes Base64, y pasar al modo de verificación pegando un HMAC esperado, que se comprueba con una comparación de tiempo constante para resistir ataques de tiempo. Las personas desarrolladoras lo usan para firmar cargas de webhooks, crear y verificar firmas de peticiones de API, generar tokens a prueba de manipulaciones o confirmar que un valor coincide con una firma de otro sistema. La firma se recalcula en vivo al editar cualquier campo y se ejecuta por completo en el navegador. Entre las búsquedas habituales están «hmac sha256 generator», «hmac sha3», «hmac base64» y «hmac verify online».
Cómo usar Generador de HMAC
- Escribe o pega en el cuadro de entrada el mensaje que quieres firmar.
- Introduce tu clave secreta compartida y, en Opciones, elige si es UTF-8, hexadecimal o Base64.
- Elige el algoritmo de hash —SHA-1, SHA-256, SHA-384, SHA-512 o una variante de SHA-3— en el desplegable.
- Cambia la salida entre Hex y Base64 y activa el hexadecimal en mayúsculas en Opciones si lo necesitas.
- Observa cómo el HMAC se actualiza automáticamente y pulsa Copiar, o pega un HMAC esperado en el campo de verificación para comprobar la coincidencia.
Ejemplos
HMAC-SHA256 en hex
Entrada
mensaje: The quick brown fox clave: secret algoritmo: SHA-256 codificación: Hex
Salida
7a284e5025f32a846fa3e6957d10278eb5726dd4e0b04c8e0259defcd2cd0eb1
La misma entrada en Base64
Entrada
mensaje: The quick brown fox clave: secret algoritmo: SHA-256 codificación: Base64
Salida
eihOUCXzKoRvo+aVfRAnjrVybdTgsEyOAlne/NLNDrE=
Verificar una firma
Pega el HMAC esperado en el campo de verificación; cuando coincide con la firma calculada, la herramienta informa de una coincidencia, usando una comparación de tiempo constante. El hexadecimal se compara sin distinguir mayúsculas y minúsculas.
Preguntas frecuentes
- ¿Qué algoritmos de hash y codificaciones son compatibles?
- SHA-1, SHA-256, SHA-384 y SHA-512 (mediante la Web Crypto API) y la familia SHA-3 (SHA3-224, SHA3-256, SHA3-384, SHA3-512). La firma se muestra en hexadecimal —minúsculas o mayúsculas— o en Base64, y la clave puede interpretarse como UTF-8, hexadecimal o Base64.
- ¿Se suben mi mensaje y mi clave secreta a algún sitio?
- No. El HMAC se calcula 100 % del lado del cliente: SHA-2 con la Web Crypto API y SHA-3 con WebAssembly en el navegador. Ni el mensaje ni la clave se envían nunca a un servidor, por lo que es seguro usarla con claves reales.
- ¿Cómo funciona el modo de verificación?
- Pega el valor que esperas en el campo de verificación. La herramienta lo compara con el HMAC recién calculado mediante un algoritmo de tiempo constante que nunca termina antes de tiempo, de modo que el tiempo de comparación no revela dónde se produce una discrepancia. El hexadecimal se compara sin distinguir mayúsculas.
- ¿Cómo se trata la clave secreta?
- Por defecto la clave es texto UTF-8, pero puedes cambiarla a hexadecimal o Base64 en Opciones para decodificar claves binarias con exactitud. El campo de la clave es un campo de contraseña —enmascarado en pantalla y excluido del estado guardado del espacio de trabajo— y solo se usa en tu navegador.
- ¿Por qué mi HMAC difiere del de otra herramienta?
- Un HMAC depende exactamente de los bytes del mensaje, los bytes de la clave y el hash elegido. Espacios finales, un algoritmo distinto, hex frente a Base64, mayúsculas frente a minúsculas en hex, o una codificación de clave diferente cambiarán el resultado.
Herramientas relacionadas
Cifrado de texto AES (AES-GCM + PBKDF2)
Cifra y descifra texto con AES-GCM usando una clave derivada de una frase de contraseña (PBKDF2 SHA-256), todo en tu navegador y sin subir nada.
Hash Argon2 y scrypt
Genera el hash de una contraseña con Argon2id o scrypt y verifica un hash Argon2 contra una contraseña, todo en tu navegador.
Generador y Verificador de Hash Bcrypt
Genera un hash bcrypt de una contraseña en texto plano con el factor de coste que elijas, o verifica una contraseña contra un hash bcrypt existente, todo en tu navegador.
Generador de mnemónicos BIP39
Genera una frase de recuperación BIP39 aleatoria de 12 a 24 palabras en varios idiomas, o convierte un mnemónico existente de vuelta en su entropía original, todo en tu navegador.