ForHosting KIT · Ferramentas para dev

Gerador de HMAC

HMAC é um hash com chave secreta: além de detectar alteração na mensagem, prova que ela veio de quem conhece a chave. É o mecanismo por trás da assinatura de webhooks e APIs. Informe mensagem e chave e receba o código na hora — tudo calculado no seu navegador.

● EstávelGrátis · no seu navegador
Use pelo WebAPIE-mailApp em breveTelegram em breve

Roda direto no seu navegador. Grátis, sem cadastro — seus dados não são enviados para lugar nenhum.

A diferença entre hash e HMAC

Um hash comum qualquer pessoa calcula: se um atacante altera a mensagem, recalcula o hash e pronto, a verificação passa. O HMAC fecha essa brecha misturando uma chave secreta ao cálculo. Sem a chave, não há como produzir a assinatura correta — então um HMAC válido prova duas coisas de uma vez: a mensagem não mudou e quem a enviou conhece o segredo combinado entre as partes.

Onde você esbarra em HMAC no dia a dia

Praticamente todo gateway de pagamento assina os webhooks que envia com HMAC: chega uma notificação de pagamento aprovado, e o seu sistema precisa recalcular a assinatura para ter certeza de que ela veio do gateway, não de alguém forjando confirmações. O mesmo padrão aparece em APIs bancárias, em integrações de e-commerce e em qualquer troca de mensagens entre sistemas em que confiar cegamente no remetente sairia caro.

Depurando uma assinatura que não bate

O caso clássico: você recalcula o HMAC do webhook e o valor não confere com o header. Antes de suspeitar de fraude, verifique os suspeitos de sempre — o corpo foi lido byte a byte, sem reformatar o JSON? A chave usada é a do ambiente certo (produção ou teste)? O resultado esperado está em hexadecimal ou em Base64? Recalcular aqui, com controle total dos parâmetros, ajuda a isolar qual peça do seu código está fora do lugar.

Sua chave secreta fica onde deve: com você

Esta página calcula tudo localmente, dentro do navegador — a chave e a mensagem não são enviadas a servidor algum, nem ficam registradas em lugar nenhum. Para automatizar a assinatura ou a validação dentro de um sistema, a mesma operação existe via API por US$ 0,002 por chamada; nesse caso a chave viaja na própria requisição e não é armazenada.

Validar webhook de gateway de pagamento

A TecnoSul Soluções Digitais integra um gateway que assina cada notificação. Durante o desenvolvimento, o time recalcula o HMAC de payloads de teste aqui e confere se a implementação valida do jeito certo.

Assinar chamadas para a API de um parceiro

Um marketplace exige que cada requisição venha assinada com HMAC do corpo. Antes de codificar, o dev gera a assinatura manualmente e compara com o exemplo da documentação do parceiro.

Descobrir por que a integração rejeita mensagens

Depois de uma atualização, as notificações passaram a ser rejeitadas. Recalculando o HMAC fora do sistema, o time descobre que a nova versão reformatava o JSON antes de validar — mudando os bytes e, com eles, a assinatura.

A chave que eu colo aqui é enviada para algum lugar?

Não — o cálculo acontece no seu navegador e nada sai da página. Ainda assim, vale a boa prática universal: sempre que possível, teste com chaves de homologação, não com o segredo de produção.

Qual algoritmo de HMAC devo usar?

HMAC com SHA-256 é o padrão de mercado atual e a escolha certa para integrações novas. Se a documentação do serviço com que você integra exigir outra variante, siga o que ela pede — assinatura só funciona com os dois lados usando exatamente o mesmo algoritmo.

HMAC criptografa a mensagem?

Não. A mensagem continua legível para qualquer um que a intercepte; o HMAC apenas prova origem e integridade. Para esconder o conteúdo é preciso criptografar — são proteções diferentes que costumam andar juntas.

Por que minha assinatura não bate com a do webhook?

Quase sempre é detalhe de encoding: o corpo foi alterado antes do cálculo, a chave é do ambiente errado, ou um lado compara em hexadecimal e o outro em Base64. Recalcule aqui controlando cada parâmetro para achar a diferença.

Quanto custa assinar requisições via API?

US$ 0,002 por chamada, preço publicado. Não há mensalidade nem pacote mínimo; a compra é direta, sem cadastro, e o pagamento é feito por PayPal.

Preciso criar conta para testar?

Não — a ferramenta da página funciona sem cadastro, no computador ou no celular. Conta também não é exigida para comprar uso de API.

Tudo nesta página está disponível via API. Esta seção é para equipes que querem integrar a ferramenta aos próprios sistemas; quem não precisa disso pode simplesmente usar a ferramenta acima.

POSThttps://api.kit.forhosting.com/dev/hmac

Autenticação por token Bearer. Um único POST coloca a tarefa na fila; o resultado chega por webhook ou link assinado.

curl -X POST https://api.kit.forhosting.com/dev/hmac \
  -H "Authorization: Bearer $KIT_KEY" \
  -H "Content-Type: application/json" \
  -d '{"items":["valor-1","valor-2"]}'
{
  "items": [
    "valor-1",
    "valor-2"
  ]
}
{
  "task_id": "tsk_a1b2c3d4e5f6a1b2c3d4e5f6",
  "type": "dev.hmac",
  "status": "queued",
  "_links": {
    "result": "/tasks/tsk_…/result"
  }
}

A API é assíncrona: cada chamada devolve um task_id na hora. Se preferir polling, consulte o status a até 1 requisição por segundo.

por chamadaUS$ 0,002

Preço publicado, sem tokens nem créditos escondidos. Tarefa que falha não é cobrada.

HTTPCódigoO que significa
401unauthorizedToken ausente ou inválido. Confira o header Authorization.
402insufficient_balanceSaldo insuficiente para esta tarefa. Faça uma recarga e tente de novo.
404unknown_typeEsse tipo de tarefa não existe. Confira o campo type no catálogo.
429rate_limitedMuitas requisições em pouco tempo. Espere um instante e tente de novo.

Ver a documentação completa do KIT →