[esc] voltar · [⌘k] paleta

Gerador e Validador de HMAC e SHA-256

015 · local · sem upload

Gere assinaturas HMAC e calcule hashes SHA-1, SHA-256, SHA-384 e SHA-512 direto no navegador, usando a Web Crypto API. É a ferramenta certa para conferir se a assinatura de um webhook da Meta, do GitHub ou do Stripe bate com o payload recebido, incluindo o formato com prefixo que essas plataformas usam nos cabeçalhos de assinatura.

  • hmac
  • sha256
  • hash
  • webhook
  • assinatura
  • signature
carregando ferramenta
montando a interface no navegador…

como usar

  1. 01

    Cole o payload

    Informe exatamente o corpo bruto recebido, sem reformatar — qualquer espaço a mais muda a assinatura resultante.

  2. 02

    Informe a chave secreta

    Coloque o segredo compartilhado configurado na plataforma que envia o webhook.

  3. 03

    Escolha o algoritmo

    Selecione SHA-256 para o caso mais comum ou outro algoritmo quando a integração exigir.

  4. 04

    Compare com a assinatura recebida

    Confronte o valor gerado com o que veio no cabeçalho da requisição para saber se a validação deveria passar.

recursos

  • HMAC com chave secreta e algoritmo configurável
  • Hashes SHA-1, SHA-256, SHA-384 e SHA-512
  • Suporte ao formato com prefixo usado em webhooks
  • Comparação direta com a assinatura recebida
  • Execução local via Web Crypto API
  • Nenhum envio de payload ou chave para servidores

perguntas frequentes

Qual a diferença entre hash e HMAC?

Um hash como SHA-256 resume um conteúdo e pode ser calculado por qualquer pessoa que tenha esse conteúdo. O HMAC combina o conteúdo com uma chave secreta, então só quem conhece a chave consegue produzir a assinatura correta — é isso que permite verificar que o webhook veio mesmo de quem diz ter enviado.

Por que minha validação de webhook falha mesmo com a chave certa?

Na esmagadora maioria dos casos o problema é o payload. A assinatura precisa ser calculada sobre o corpo bruto exatamente como chegou, e muitos frameworks já fizeram o parse do JSON e o reserializaram com espaçamento diferente. Outras causas comuns são o prefixo do cabeçalho não removido antes da comparação e diferença de codificação de caracteres.

A chave secreta digitada aqui fica exposta?

Não. O cálculo é feito pelo próprio navegador com a Web Crypto API, e nem o payload nem a chave são transmitidos. Ainda assim, para segredos de produção o ideal é usar uma chave de teste sempre que a conferência puder ser feita com ela.

por que criei esta ferramenta

Criei esta ferramenta porque, ao implementar validação de webhooks da Meta, precisava conferir rapidamente se as assinaturas HMAC-SHA256 batiam com o payload. Ferramentas online de hash geralmente não suportam HMAC com chave secreta nem o formato de prefixo usado nos cabeçalhos de webhook. Aqui tudo roda localmente: a chave secreta e o payload nunca saem da sua máquina.

ferramentas relacionadas

ver todas em Segurança · ver o catálogo completo