Generador HMAC
Genere valores HMAC (Código de autenticación de mensajes basado en hash) al instante a partir de una entrada de texto y una clave secreta. HMAC proporciona tanto verificación de integridad de datos como de autenticidad, lo que lo hace esencial para la autenticación de API, la firma de mensajes y los protocolos de comunicación segura. Nuestra herramienta gratuita basada en navegador admite HMAC con las funciones hash MD5, SHA-1, SHA-256 y SHA-512, calculando todo localmente para una privacidad completa.
Qué es
HMAC (Código de Autenticación de Mensajes basado en Hash) es un mecanismo criptográfico que combina una clave secreta con una función hash para producir un código de autenticación de mensajes, proporcionando verificación de integridad y autenticidad. A diferencia de un hash simple, HMAC requiere que el verificador posea la misma clave secreta para validar el mensaje, evitando la manipulación por parte de terceros sin la clave. Definido en RFC 2104, HMAC se construye aplicando hash a la clave (rellenada al tamaño del bloque) XOR con constantes de relleno internas y externas, y luego concatenándola con el mensaje. Esta construcción asegura que incluso si la función hash subyacente tiene debilidades (como MD5 o SHA-1), HMAC permanece seguro. HMAC-SHA256 se utiliza ampliamente en la autenticación de API (AWS Signature, JWT), firma de mensajes, generación de tokens CSRF y validación segura de cookies. Nuestra herramienta admite HMAC con todos los algoritmos hash principales, permitiéndole elegir el nivel de seguridad adecuado para su caso de uso.
Cómo usar
- Abra el Generador HMAC en su navegador—sin necesidad de instalación ni registro.
- Selecciona tu algoritmo hash deseado del menú desplegable (HMAC-SHA256 recomendado para la mayoría de las aplicaciones).
- Ingrese su clave secreta en el campo de clave—esta clave se utiliza tanto para la generación como para la verificación.
- Escriba o pegue su mensaje en el área de entrada que desea autenticar.
- El HMAC se calcula al instante y se muestra como una cadena hexadecimal en el área de salida.
- Copie el valor HMAC para usarlo en solicitudes de API, encabezados de mensajes o procesos de verificación.
Búsquedas Relacionadas
La gente también busca: HMAC, HMAC-SHA256, autenticación de mensaje, código MAC, hash con clave, autenticación de API.
HMACHMAC-SHA256autenticación de mensajecódigo MAChash con claveautenticación de API
Preguntas Frecuentes
¿Cuál es la diferencia entre HMAC y un hash normal?
Un hash normal (como SHA-256) solo proporciona integridad de datos: cualquiera puede calcular el hash de un mensaje. HMAC añade una clave secreta al proceso de hashing, proporcionando tanto integridad como autenticidad. Con HMAC, solo las partes que poseen la clave secreta pueden generar o verificar el código de autenticación. Esto significa que un atacante no puede modificar el mensaje y generar un HMAC válido sin conocer la clave, incluso si conoce el algoritmo hash utilizado. Esto hace que HMAC sea adecuado para la autenticación de API, la firma de mensajes y cualquier escenario donde sea necesario verificar que un mensaje proviene de una fuente confiable y no ha sido manipulado.
¿Qué algoritmo hash debería usar con HMAC?
HMAC-SHA256 es la opción recomendada para la mayoría de las aplicaciones, proporcionando seguridad de 256 bits y amplia compatibilidad. Es utilizado por AWS Signature Version 4, JSON Web Tokens (JWT) y la mayoría de los sistemas modernos de autenticación de API. HMAC-SHA512 ofrece un mayor margen de seguridad para la protección a largo plazo o datos clasificados. HMAC-SHA1 todavía se considera seguro para fines de HMAC (la seguridad de HMAC no depende de la resistencia a colisiones de hash), pero se está eliminando gradualmente en favor de SHA-256. HMAC-MD5 debe evitarse para nuevas aplicaciones, ya que si bien HMAC-MD5 es teóricamente seguro, el uso de una función hash obsoleta reduce la confianza y puede no cumplir con los requisitos de cumplimiento normativo.
¿Cómo debería gestionar las claves secretas de HMAC?
Las claves secretas de HMAC deben generarse utilizando un generador de números aleatorios criptográficamente seguro con al menos 256 bits de entropía (32 bytes). Almacene las claves de forma segura usando variables de entorno, módulos de seguridad de hardware (HSM) o servicios dedicados de gestión de secretos como AWS Secrets Manager, HashiCorp Vault o Azure Key Vault. Nunca codifique las claves en el código fuente ni las incluya en el control de versiones. Rote las claves periódicamente y tenga una estrategia de rotación de claves que permita transiciones sin problemas. La clave debe compartirse de forma segura entre las partes mediante canales cifrados, y el acceso a la clave debe registrarse y auditarse.
¿Está cifrado HMAC? ¿Se puede revertir?
HMAC no es cifrado: es un código de autenticación de mensajes. No se puede revertir para recuperar el mensaje original o la clave secreta a partir de la salida de HMAC. El propósito de HMAC es verificar que un mensaje no ha sido manipulado y que proviene de una parte que posee la clave secreta. Para verificar un HMAC, se recalcula usando el mensaje recibido y su copia de la clave secreta, luego se compara el resultado con el HMAC recibido. Si coinciden, el mensaje es auténtico. Esto es fundamentalmente diferente del cifrado, que está diseñado para ser reversible (con la clave) para recuperar los datos originales.