Gerador e verificador de HMAC

Gere e verifique assinaturas HMAC localmente para requisições de API, webhooks, URLs assinadas e payloads de callback. Os bytes exatos importam: quebras de linha, espaçamento do JSON e formato canônico da requisição devem coincidir com o sistema que cria ou verifica a assinatura.

Use segredos em texto na maioria dos painéis de API e hexadecimal ou Base64 quando a chave for fornecida como bytes brutos. Cole uma assinatura esperada para comparar os valores sem enviar o segredo a um servidor.

HMAC é autenticação com chave

Um HMAC combina a mensagem com uma chave secreta para que outra parte que tenha a mesma chave possa verificar a integridade e a autenticidade. Ele não criptografa a mensagem. HMAC-SHA256 é a opção recomendada para novas integrações; em geral, SHA-1 deve ser usado somente quando um serviço legado o exigir.

Compare bytes e codificações

Confirme se o segredo está em texto UTF-8, bytes hexadecimais, Base64 ou Base64URL e selecione o formato exigido para a assinatura. A verificação compara os bytes decodificados em tempo constante, mas uma correspondência só é confiável quando o valor esperado vem de uma fonte segura.

Ferramentas relacionadas: Gerador de hash · Decodificador e verificador de JWT