Generador de HMAC online gratis

Genera firmas HMAC para la autenticación de API usando varios algoritmos de hash. Gratis, rápido y funciona por completo en tu navegador sin necesidad de registro.

Actualizado

Share:
Home/Security Tools/HMAC Generator

HMAC Generator

Generate and verify HMAC (Hash-based Message Authentication Code) signatures for API authentication, webhooks, and data integrity.

HMAC Generator

Preguntas Frecuentes

¿Qué es el generador de HMAC?

El generador de HMAC es una herramienta en línea gratuita que crea firmas de código de autenticación de mensajes basado en hash (HMAC) para la autenticación de API y la verificación de integridad de datos.

¿El generador de HMAC es gratuito?

Sí, es completamente gratuito y no requiere registro. Toda la generación de HMAC se realiza del lado del cliente en tu navegador.

¿Para qué se usa HMAC?

HMAC se utiliza para verificar tanto la integridad como la autenticidad de los mensajes, y se emplea habitualmente en la autenticación de API, los webhooks y los protocolos de comunicación segura.

¿Están seguros mis datos con esta herramienta?

Por supuesto. El generador de HMAC procesa todo del lado del cliente en tu navegador. No se sube ni se almacena ningún dato en ningún servidor. Tu contenido permanece privado en tu dispositivo en todo momento.

¿Funciona el generador de HMAC en dispositivos móviles?

Sí, el generador de HMAC es totalmente adaptable y funciona en teléfonos y tabletas. Puedes usarlo en cualquier dispositivo con un navegador web moderno, sin necesidad de descargar ninguna aplicación.

¿Necesito crear una cuenta para usar esta herramienta?

No se necesita ninguna cuenta ni registro. Simplemente abre el generador de HMAC en tu navegador y empieza a usarlo de inmediato. No hay barreras de registro ni restricciones de uso.

¿Cómo uso el generador de HMAC?

Solo tienes que introducir tu texto en el campo correspondiente, ajustar las opciones a tu gusto y la herramienta lo procesará al instante. Después puedes copiar el resultado al portapapeles o descargarlo.

¿Qué navegadores son compatibles?

El generador de HMAC funciona en todos los navegadores modernos, incluidos Chrome, Firefox, Safari, Edge y Opera. Para una mejor experiencia, usa la última versión de tu navegador preferido.

¿Cuál es la diferencia entre HMAC y un hash simple como SHA-256?

Un hash simple como SHA-256 toma un mensaje y produce un digest de longitud fija, pero cualquiera puede recalcularlo porque no interviene ningún secreto. Eso solo demuestra que un mensaje no ha cambiado si ya confías en el digest de partida. HMAC incorpora una clave secreta al proceso de hashing, de modo que demuestra tanto integridad como autenticidad: la firma solo pudo haberla generado quien posee la clave compartida. Un atacante que vea tu mensaje sigue sin poder falsificar un HMAC válido sin esa clave, por eso los webhooks y la firma de APIs se apoyan en HMAC en lugar de en un hash simple. Incluso el nombre lo refleja: HMAC significa Hash-based Message Authentication Code, un hash envuelto en torno a un secreto. Esta herramienta genera el HMAC por ti: introduce un mensaje, aporta tu clave, elige un algoritmo y copia la firma en hexadecimal o Base64.

¿Qué algoritmo HMAC debería usar y por qué evitar HMAC-SHA1?

Para trabajos nuevos, HMAC-SHA256 es la opción recomendada por defecto y el algoritmo más utilizado en la firma de APIs: Stripe, GitHub y la mayoría de proveedores modernos lo usan. HMAC-SHA384 y HMAC-SHA512 ofrecen digests más grandes (SHA-512 devuelve una salida de 64 bytes) si tu diseño requiere un margen de seguridad más amplio. HMAC-SHA1 se incluye solo por compatibilidad heredada con sistemas antiguos como OAuth 1.0; no deberías elegirlo para diseños nuevos, porque las debilidades de colisión de SHA-1 lo convierten en una base poco sólida, aunque HMAC-SHA1 no esté roto de la misma forma en que lo está un hash SHA-1 puro. Si tienes dudas, empieza con HMAC-SHA256 y cambia solo si un proveedor exige otra cosa. Esta herramienta ofrece los cuatro algoritmos y regenera la firma al instante cuando cambias de uno a otro, para que puedas comparar las salidas lado a lado.

¿Por qué mi firma HMAC no coincide con la de mi proveedor de API?

Las discrepancias casi siempre se deben a una diferencia en los datos de entrada, no a un algoritmo roto, porque HMAC es determinista: el mismo mensaje y la misma clave siempre producen la misma firma. Comprueba cuatro cosas. Primero, los bytes exactos del mensaje: firmar un cuerpo JSON ya parseado o reformateado en lugar del payload en bruto es la causa más frecuente. Segundo, el formato de la clave: los proveedores emiten secretos en texto plano, hexadecimal o Base64, y decodificarla mal cambia cada byte. Tercero, la codificación de salida: confirma si esperan hexadecimal o Base64. Cuarto, el algoritmo y cualquier marca de tiempo añadida. Esta herramienta te permite controlar todo eso de forma explícita: introduce la clave como texto, hexadecimal o Base64, elige el algoritmo y selecciona salida en hexadecimal o Base64; luego usa la pestaña Verificar para pegar la firma esperada y confirmar si coincide antes de depurar tu propio código.

¿Cómo previene los ataques de repetición añadir una marca de tiempo a un HMAC?

Un ataque de repetición (replay) ocurre cuando alguien captura una solicitud firmada válida y la reenvía más tarde para desencadenar la acción de nuevo. Como HMAC es determinista, la firma capturada sigue siendo válida indefinidamente a menos que algo en los datos firmados cambie con el tiempo. La defensa estándar es añadir una marca de tiempo al mensaje antes de firmarlo, de modo que la firma cubra el momento en que se hizo la solicitud. Tu servidor rechaza entonces cualquier solicitud cuya marca de tiempo caiga fuera de una ventana breve, a menudo de unos minutos, lo que hace que una firma repetida quede obsoleta e inútil. Así es exactamente como proveedores como Stripe protegen sus webhooks. Esta herramienta puede añadir una marca de tiempo en época Unix o ISO 8601 a tu mensaje antes de calcular el HMAC, permitiéndote reproducir con precisión la cadena firmada de un proveedor o construir tu propio esquema de firma resistente a repeticiones y probarlo contra tu lógica de verificación.

¿Qué longitud debería tener mi clave secreta HMAC?

Una buena regla general es usar una clave criptográficamente aleatoria de al menos 256 bits, es decir, 32 bytes, y una clave de la misma longitud que la salida del hash es una opción por defecto sólida: 32 bytes para HMAC-SHA256, 64 bytes para HMAC-SHA512. La longitud importa menos que la aleatoriedad: una frase corta, adivinable o elegida por una persona debilita el HMAC sin importar con qué algoritmo la combines, porque toda la garantía de seguridad descansa en que el atacante no pueda encontrar la clave. Claves mucho más largas que el tamaño de bloque interno del hash se reducen primero mediante hashing y no aportan fuerza adicional. Esta herramienta incluye botones de un solo clic para generar una clave aleatoria de 16, 32 o 64 bytes usando el generador de números aleatorios seguro de tu navegador, de modo que puedas crear un secreto del tamaño adecuado sin recurrir a la línea de comandos, y firmar con ella de inmediato.

Embed This Tool

Add a free, live version of this widget to your own website or blog post — it runs entirely in your visitors' browsers, with a credit link back to The Toolbox.

Copy & paste this HTML
<iframe src="https://getthetoolbox.com/embed/hmac-generator" title="Free HMAC Generator Online — The Toolbox" width="100%" height="280" style="max-width:480px;border:1px solid #e2e8f0;border-radius:12px" loading="lazy"></iframe>
<p style="font-size:12px;margin:4px 0 0"><a href="https://getthetoolbox.com/security-tools/hmac-generator?utm_source=embed&utm_medium=widget" target="_blank" rel="noopener">Free HMAC Generator Online</a> by The Toolbox</p>

Acerca del Generador de HMAC

El Generador de HMAC es una herramienta online gratuita para crear y verificar firmas HMAC, esos códigos criptográficos cortos que demuestran que un mensaje proviene de alguien que posee la clave secreta correcta y que llegó sin ser alterado. Basta con introducir un mensaje y una clave secreta, elegir un algoritmo hash, y la herramienta devuelve la firma en hexadecimal o Base64. Está pensada para desarrolladores e ingenieros de DevOps que firman solicitudes de API, validan webhooks entrantes de servicios como Stripe o GitHub, o comprueban que un payload no ha sido manipulado durante el tránsito.

HMAC significa Hash-based Message Authentication Code (código de autenticación de mensajes basado en hash). A diferencia de un hash simple, HMAC incorpora una clave secreta al proceso de hashing, de modo que un atacante que vea el mensaje no puede falsificar una firma válida sin conocer la clave. Esa doble garantía —integridad y autenticidad— es la razón por la que HMAC sustenta gran parte de la seguridad web moderna.

Qué puedes generar y verificar

La herramienta está organizada en cuatro pestañas, cada una dedicada a una tarea real:

  • Generar — firma un mensaje escrito o un archivo subido (se admite arrastrar y soltar) y obtén la firma resultante.
  • Verificar — pega el mensaje original, la clave y la firma esperada; la herramienta recalcula el HMAC y te indica si coincide, señalando cualquier discrepancia como una posible manipulación.
  • Lote — firma muchos mensajes a la vez bajo una misma clave compartida, útil para volver a firmar una lista de payloads.
  • Ejemplos de código — copia fragmentos listos para usar en Node.js, Python, PHP, Go, Ruby y cURL, generados automáticamente para el algoritmo y el formato de salida exactos que hayas seleccionado.

Algoritmos, claves y salida

Hay cuatro algoritmos hash disponibles: HMAC-SHA256 (la opción recomendada por defecto y la más utilizada en la firma de APIs), HMAC-SHA384, HMAC-SHA512 con un digest más grande de 64 bytes, y HMAC-SHA1, que se mantiene por compatibilidad heredada con sistemas antiguos como OAuth 1.0 y no debería usarse en diseños nuevos.

Puedes introducir la clave secreta como texto plano, hexadecimal o Base64, según el formato que emita tu proveedor de API. Si necesitas una clave nueva, unos botones de un solo clic generan una clave criptográficamente aleatoria de 16, 32 o 64 bytes usando el generador de números aleatorios seguro del navegador. Una buena regla general es usar una clave aleatoria de al menos 256 bits (32 bytes); una clave de la misma longitud que la salida del hash es una opción por defecto sólida. Las firmas se devuelven en hexadecimal o Base64, y opcionalmente puede añadirse una marca de tiempo (época Unix o ISO 8601) al mensaje antes de firmarlo, un patrón habitual para prevenir ataques de repetición (replay) en solicitudes firmadas.

Por qué HMAC importa en la práctica

El caso de uso más común es la verificación de webhooks. Cuando un proveedor envía un evento a tu endpoint, incluye una firma HMAC en una cabecera calculada sobre el payload en bruto. Tu servidor recalcula el HMAC con el secreto compartido y compara ambos valores; si difieren, la solicitud se rechaza. El mismo mecanismo firma las llamadas salientes a la API para que el servidor pueda confirmar la identidad de quien la realiza. Como HMAC es determinista, el mismo mensaje y la misma clave siempre producen la misma firma, que es precisamente lo que hace posible la verificación.

Una nota de implementación que vale la pena llevarte a tu propio código: en producción, compara las firmas con una función de tiempo constante (como crypto.timingSafeEqual en Node o hmac.compare_digest en Python) para evitar filtrar información a través de diferencias de tiempo.

Privacidad y cómo funciona

Todo ocurre en tu navegador. El Generador de HMAC utiliza la API Web Crypto nativa para calcular las firmas de forma local, por lo que tus mensajes, archivos y, sobre todo, tus claves secretas nunca se suben ni se almacenan en ningún servidor. No requiere registro ni instalación. Ese diseño del lado del cliente es lo que hace seguro pegar aquí un secreto de API real mientras construyes o depuras una integración: nunca sale de tu dispositivo.