Depurador y Verificador de Firmas Webhook HMAC — Privado en Navegador

Depurador gratuito y privado de firmas Webhook HMAC en el navegador. Pruebe, calcule y verifique firmas para Stripe, GitHub, Shopify, Slack y endpoints personalizados.

🔒 100% Private
⚡ Completely Free
🌐 Runs in Browser
📦 Export Ready
⚡

Depurador y Verificador de Firmas Webhook HMAC — Privado en Navegador

Tool Workspace

Ready

Cargando herramienta...

  1. Seleccione el Proveedor — Elija entre Stripe, GitHub, Shopify, Slack, Svix o HMAC personalizado para cargar la configuración de cabeceras correspondiente.
  2. Introduzca el Secreto de Firma — Pegue la clave secreta proporcionada por su plataforma (ej. whsec_... en Stripe).
  3. Pegue el Encabezado de Firma — Copie el valor del encabezado recibido en los registros de su servidor HTTP.
  4. Pegue el Cuerpo Crudo (Raw Body) — Inserte el cuerpo de la petición sin procesar ni parsear a JSON.
  5. Verifique y Diagnostique — Pulse Verificar y Calcular Firma para inspeccionar la diferencia byte a byte y activar el diagnóstico Fix Doctor.
  6. Copie el Código de Producción — Obtenga fragmentos de código listos para producción y seguros contra ataques de temporización en Node.js, Python, Go o PHP.

¿Qué es el Depurador y Verificador de Firmas Webhook HMAC?

El Depurador y Verificador de Firmas Webhook HMAC es una estación de trabajo técnica diseñada para desarrolladores que necesitan diagnosticar de forma inmediata por qué fallan las verificaciones de firmas de webhooks en producción. Plataformas como Stripe, GitHub, Shopify, Slack y Svix firman cada petición HTTP con códigos de autenticación de mensajes basados en hash (HMAC) para certificar su origen e integridad.

Sin embargo, ligeras variaciones en los saltos de línea finales, el reordenamiento de propiedades JSON o desfases temporales generan errores 401 crípticos. Esta herramienta recrea el flujo criptográfico exacto en su navegador, señalando discrepancias byte a byte y proponiendo correcciones automáticas sin enviar ningún secreto a la red.

Arquitectura Criptográfica 100% Segura en Memoria

Al utilizar las primitivas criptográficas nativas de la Web Crypto API de los navegadores modernos, todas las operaciones de derivación de claves y cálculo de resúmenes HMAC-SHA256 se procesan en la memoria RAM local de su equipo. Disfrute de un entorno completamente aislado (Air-Gapped) apto para auditorías de seguridad corporativas y cumplimiento de la normativa GDPR.

Recomendaciones para Entornos de Producción

Capture siempre el flujo de bytes crudo (raw body buffer) antes de que cualquier middleware lo transforme en objeto; aplique funciones de comparación seguras como timingSafeEqual o compare_digest; y almacene los identificadores de eventos procesados en una base de datos en memoria para garantizar idempotencia estricta.

Frequently Asked Questions

¿Por qué fallan las firmas de webhook en producción?

La causa principal es la mutación del cuerpo JSON por middlewares en servidores web. El cálculo HMAC exige los bytes crudos exactos recibidos en la red.

¿Se transmiten mis secretos o datos a servidores externos?

No, en absoluto. Todo el cálculo criptográfico se ejecuta localmente en la memoria del navegador mediante la Web Crypto API con privacidad total.

¿Qué es la comparación segura en tiempo constante?

Es un método de comparación que evalúa todos los bytes en un tiempo idéntico, neutralizando ataques de canal lateral basados en el tiempo de respuesta.

¿Cómo valida Stripe las peticiones recibidas?

Stripe firma la cadena 'timestamp.cuerpo' con HMAC-SHA256 e incluye el tiempo en el encabezado para proteger contra ataques de repetición.

¿Cuál es la tolerancia temporal recomendada?

Se recomienda descartar cualquier webhook cuya marca de tiempo difiera en más de 300 segundos (5 minutos) respecto al reloj del servidor.

¿Puedo probar peticiones HTTP simuladas?

Sí, utilice nuestro Convertidor cURL a Código para generar peticiones de prueba hacia sus endpoints.

¿Cómo mantengo escuchadores de webhooks activos en Linux?

Utilice nuestro Generador de Servicios Systemd para configurar daemons con reinicio automático.