TontonTools

Gerador HMAC

Gere assinaturas HMAC — autentique mensagens com uma chave secreta.

100% Grátis Sem registro Amigável à privacidade Senha e segurança
Atualizado set 2026

Share X / Twitter Facebook LinkedIn WhatsApp

Como usar Gerador HMAC

  1. Insira a mensagem e a chave secreta.
  2. Escolha o algoritmo de hash — HMAC-SHA256 é o padrão.
  3. Gere a assinatura — reproduzível a partir da mesma mensagem+chave.
  4. Verifique por recomputação: corresponda ao HMAC do remetente usando comparação de tempo constante; mantenha o segredo apenas no lado do servidor.

O que é Gerador HMAC?

Um gerador HMAC produz um código de autenticação de mensagem baseado em hash — um hash calculado com uma chave secreta, que prova que a mensagem não foi alterada e que ela veio de alguém que conhece a chave. HMAC-SHA256(message, secret) é a forma onipresente: mesma mensagem + mesma chave = mesma assinatura; mude um deles e ele muda.

A chave é o que separa o HMAC de um hash simples. Qualquer pessoa pode calcular o SHA-256 de uma mensagem; somente os detentores do segredo compartilhado podem calcular o HMAC correto – e é exatamente por isso que ele é autenticado. Ele responde "isso veio de quem eu penso, inalterado?" — a questão que os hashes simples não podem.

Sobre o Gerador HMAC

Insira sua mensagem e chave secreta, escolha o hash (SHA-256 é o padrão) e gere a assinatura HMAC.

Onde o HMAC executa o encanamento da Internet: verificação de webhook — Stripe, GitHub, Shopify e inúmeros serviços assinam cargas úteis de webhook com HMAC usando um segredo que só você e eles conhecem; seu endpoint recalcula o HMAC e compara, rejeitando chamadas forjadas ou adulteradas (o uso canônico – verifique cada webhook desta forma); Assinatura de solicitação de API — Assinatura AWS, muitos esquemas de autenticação de API HMAC a solicitação para que os servidores confirmem que ela veio de um detentor de chave real e não foi modificada em trânsito; integridade do token — a assinatura nos JWTs (HS256) é HMAC-SHA256; e cookies seguros e tokens CSRF — o HMAC evita adulterações no lado do cliente.

Dois fundamentos: o segredo deve permanecer secreto (vazá-lo permite que qualquer pessoa falsifique assinaturas — trate-o como uma senha, apenas no lado do servidor) e a verificação deve usar comparação em tempo constante (comparar assinaturas com vazamentos normais de strings iguais a informações de tempo que os invasores podem explorar — as bibliotecas fornecem funções de comparação seguras). Este gerador é para teste e aprendizado; a produção usa a biblioteca criptográfica do seu idioma. Consulte nosso decodificador JWT para o lado do token e SHA-256 para o hash subjacente.

Perguntas Frequentes

A chave secreta. Qualquer um pode calcular SHA-256(message); somente os detentores de chaves podem calcular o HMAC (mensagem, chave) correto. Portanto, um hash simples prova integridade; O HMAC prova integridade E autenticidade – que veio de alguém com o segredo compartilhado.
Recalcule o HMAC no corpo da solicitação bruta usando o segredo compartilhado e compare (tempo constante) com a assinatura que o remetente colocou em um cabeçalho. Correspondência = genuína e inalterada; incompatibilidade = rejeitar. É a defesa padrão contra webhooks forjados.
A comparação normal de strings retorna logo no primeiro caractere incompatível, e a pequena diferença de tempo vaza quanto da assinatura estava correta – o suficiente para que os invasores a falsificassem byte por byte. As bibliotecas criptográficas fornecem comparação em tempo constante (hash_equals, crypto.timingSafeEqual) exatamente para isso.
Qualquer pessoa pode falsificar assinaturas válidas – perda total da garantia. Gire o segredo imediatamente, trate-o como uma senha (variáveis ​​de ambiente, gerenciadores de segredos, nunca no código do cliente ou controle de versão).
HMAC-SHA256 é o padrão padrão – seguro e universal. HMAC-SHA512 onde uma saída mais longa ou uma especificação exigir. Evite HMAC-MD5/SHA1 para novos sistemas (os hashes subjacentes são fracos, embora a construção do HMAC seja mais tolerante do que o uso bruto).

We use cookies for analytics and to keep the tools free via ads. See our Privacy Policy.