Segurança & Infraestrutura

Gerador HMAC: Assine Webhooks e Dados com Segurança

Assine payloads com HMAC para testar a verificação de webhooks.

IT Password Policy — Ready-to-Adopt Template

A NIST SP 800-63B aligned policy document you can rename, sign and hand to an auditor.

One email, no spam, unsubscribe any time.

Sobre esta ferramenta

O HMAC combina uma chave secreta com uma função de hash para garantir integridade e autenticidade. Stripe, GitHub e a maioria dos provedores de webhooks assinam payloads assim. Esta ferramenta reproduz o digest localmente para facilitar o debug da sua verificação.

Reproduzindo a assinatura de um webhook

Concatene o raw body exato — não um objeto re-serializado — com o prefixo de timestamp exigido pelo provedor e aplique o HMAC com sua chave secreta.

Comparando assinaturas com segurança

Sempre compare usando uma função timing-safe no servidor. Uma comparação direta de strings pode vazar informações de timing.

Como usar Gerador HMAC

  1. 1

    Acesse o Gerador HMAC

    Tudo roda nesta página — não há nada para instalar nem necessidade de criar conta.

  2. 2

    Insira seus dados

    Cole ou digite seus valores no painel acima. A ferramenta atualiza enquanto você digita.

  3. 3

    Confira o resultado

    Veja o resultado, copie com um clique e ajuste as opções até corresponder ao esperado pelo seu sistema.

  4. 4

    Vá além

    Use as dicas de segurança e infraestrutura abaixo para preparar seu código para produção e desbloqueie recursos extras no formulário acima.

Boas práticas

  • Trate cada resultado como um snapshot — configurações mudam, então revalide após cada deploy.
  • Corrija primeiro os problemas de maior impacto em vez de buscar uma pontuação perfeita de imediato.
  • Aplique alterações na camada compartilhada (proxy, CDN, imagem base) para que todos os serviços as herdem.
  • Documente o que foi alterado e quando; auditores e futuros colegas de equipe vão precisar disso.

Gerador HMAC — Por que isso importa

Falhas de configuração em infraestrutura e segurança estão entre as causas mais comuns de incidentes reais, e quase todas são fáceis de corrigir depois de identificadas.

Ignorá-las pode resultar em reprovações em auditorias, bloqueios em contratos enterprise e exposição desnecessária.

Ferramentas relacionadas, grátis e pagas

FerramentaTipoPrincipais recursosLink
Node crypto.createHmacFreeHMAC no lado do servidor para verificação de webhooksAcessar
SvixOfertaFreemiumEnvio gerenciado de webhooks com verificação de assinaturaAcessar
Stripe webhook signingFreeImplementação de referência para webhooks assinados com HMACAcessar

Alguns links marcados como Oferta são links de parceiros. Não custam nada a mais para você e ajudam a manter estas ferramentas gratuitas.

Ferramentas relacionadas

Perguntas frequentes