Un poco más fácil.Herramientas gratuitas para resolver lo de cada día.

Generador HMAC-SHA-256

Generador HMAC-SHA-256: calcula un HMAC-SHA-256 local con mensaje y clave mediante WebCrypto.

El procesamiento se hace en el navegador. Revisa la salida antes de copiarla a otro programa.

¿Te ha servido esta herramienta?

Firma de mensaje con una clave

La herramienta codifica mensaje y clave como UTF-8 y calcula HMAC con SHA-256 mediante WebCrypto. La salida hexadecimal contiene 64 caracteres. Un HMAC permite comprobar autenticidad e integridad cuando ambos extremos comparten el secreto; no oculta el contenido del mensaje.

Vector que puede repetirse

Con mensaje «hola» y clave «clave-demo» se obtiene 52ae2c83786e0fc3af1fb5ce98f7876543ac5638a946a3a971f0a1d6c7fb08a3. La coincidencia exige los mismos bytes: espacios, saltos, mayúsculas y normalización Unicode cambian el resultado aunque el texto parezca parecido.

Comparar implementaciones

Para depurar una integración, fija un mensaje y una clave de prueba, confirma UTF-8 y compara el hexadecimal byte a byte. Aclara también si el otro sistema entrega hexadecimal o Base64. Convertir una representación no requiere recalcular la firma, pero comparar formatos diferentes siempre falla.

Claves y verificación

Una aplicación real debe mantener la clave fuera de logs, URLs y repositorios. Al verificar, conviene usar una comparación resistente a diferencias de tiempo. Esta página muestra el digest para inspección manual y no implementa un protocolo completo de recepción, rotación o almacenamiento de secretos.

HMAC no es hash simple ni cifrado

SHA-256 sin clave no demuestra que el emisor conociera un secreto. HMAC combina la clave siguiendo una construcción definida y evita concatenaciones caseras. El mensaje continúa legible; si también necesita confidencialidad, usa un esquema de cifrado autenticado adecuado.

Canonizar antes de firmar

En protocolos reales suele definirse una representación canónica del mensaje: orden de campos, saltos, codificación y espacios. Este generador firma exactamente lo escrito y no aplica esa canonización. Si una firma de API no coincide, construye primero la cadena canónica según su documentación y muestra sus bytes antes de culpar al algoritmo.

Fuentes y referencias

Continúa con estas herramientas

Preguntas frecuentes

¿Por qué cambia la firma al añadir un espacio?

El espacio es otro byte del mensaje UTF-8. HMAC es sensible a cualquier diferencia, incluso al final de una línea.

¿Puedo recuperar la clave desde el hexadecimal?

No es la función de HMAC. La seguridad depende de una clave suficientemente aleatoria y protegida frente a intentos y filtraciones.

¿Hexadecimal y Base64 son firmas distintas?

Pueden ser dos representaciones de los mismos bytes. Decodifica ambos formatos antes de decidir si los valores criptográficos difieren.

¿Sirve el resultado para cifrar el mensaje?

No. La firma detecta cambios y autentica a quien conoce la clave, pero el texto original permanece sin ocultar.

¿Qué debo fijar para reproducir un vector?

Mensaje exacto, clave exacta, UTF-8, algoritmo SHA-256 y formato de salida. Documenta también saltos de línea y espacios invisibles.

¿Las mayúsculas del hexadecimal cambian la firma?

No cambian los bytes representados. Normaliza ambas cadenas o decodifícalas antes de comparar.

Herramienta de OCC Tools

Cálculo y documentación · Actualizado: 14 de septiembre de 2026