Gere y verifique HMAC firmas localmente para API solicitudes, webhooks, URLs firmadas y llamadas de retorno de llamadas. Los bytes exactos importan: roturas de línea, espaciado de JSON, y el formato de solicitud canónica debe corresponder al sistema que crea o verifica la firma.
Utilice secretos de texto para la mayoría de los paneles API, hex o Base64 cuando su clave se suministra como bytes brutos, y recoge una firma esperada para comparar sin enviar secretos a un servidor.
Un HMAC combina el mensaje con una clave secreta para que otra parte que tenga la misma clave pueda verificar la integridad y autenticidad. No cifra el mensaje. HMAC-SHA256 es el estándar práctico para nuevas integraciones; SHA-1 generalmente debe ser seleccionado sólo cuando un servicio legado explícitamente lo requiere.
Compruebe si el secreto es UTF-8 texto, bytes hexadecimais, Base64, o Base64URL, entonces corresponde al formato de salida de firma necesario. Verificación compara los bytes de firma decodificados en tiempo constante, pero una correspondencia exitosa es significativa sólo cuando el valor esperado llegó de una fuente confiable.
Herramientas relacionadas: Generador de Hash · JWT Decodificador y verificador