Gerador HMAC
Gere assinaturas HMAC — autentique mensagens com uma chave secreta.
Como usar Gerador HMAC
- Insira a mensagem e a chave secreta.
- Escolha o algoritmo de hash — HMAC-SHA256 é o padrão.
- Gere a assinatura — reproduzível a partir da mesma mensagem+chave.
- Verifique por recomputação: corresponda ao HMAC do remetente usando comparação de tempo constante; mantenha o segredo apenas no lado do servidor.
O que é Gerador HMAC?
Um gerador HMAC produz um código de autenticação de mensagem baseado em hash — um hash calculado com uma chave secreta, que prova que a mensagem não foi alterada e que ela veio de alguém que conhece a chave. HMAC-SHA256(message, secret) é a forma onipresente: mesma mensagem + mesma chave = mesma assinatura; mude um deles e ele muda.
A chave é o que separa o HMAC de um hash simples. Qualquer pessoa pode calcular o SHA-256 de uma mensagem; somente os detentores do segredo compartilhado podem calcular o HMAC correto – e é exatamente por isso que ele é autenticado. Ele responde "isso veio de quem eu penso, inalterado?" — a questão que os hashes simples não podem.
Sobre o Gerador HMAC
Insira sua mensagem e chave secreta, escolha o hash (SHA-256 é o padrão) e gere a assinatura HMAC.
Onde o HMAC executa o encanamento da Internet: verificação de webhook — Stripe, GitHub, Shopify e inúmeros serviços assinam cargas úteis de webhook com HMAC usando um segredo que só você e eles conhecem; seu endpoint recalcula o HMAC e compara, rejeitando chamadas forjadas ou adulteradas (o uso canônico – verifique cada webhook desta forma); Assinatura de solicitação de API — Assinatura AWS, muitos esquemas de autenticação de API HMAC a solicitação para que os servidores confirmem que ela veio de um detentor de chave real e não foi modificada em trânsito; integridade do token — a assinatura nos JWTs (HS256) é HMAC-SHA256; e cookies seguros e tokens CSRF — o HMAC evita adulterações no lado do cliente.
Dois fundamentos: o segredo deve permanecer secreto (vazá-lo permite que qualquer pessoa falsifique assinaturas — trate-o como uma senha, apenas no lado do servidor) e a verificação deve usar comparação em tempo constante (comparar assinaturas com vazamentos normais de strings iguais a informações de tempo que os invasores podem explorar — as bibliotecas fornecem funções de comparação seguras). Este gerador é para teste e aprendizado; a produção usa a biblioteca criptográfica do seu idioma. Consulte nosso decodificador JWT para o lado do token e SHA-256 para o hash subjacente.