Depurador e Verificador de Assinaturas Webhook HMAC — Seguro no Navegador

Depurador gratuito e privado de assinaturas Webhook HMAC no navegador. Teste, calcule e verifique assinaturas para Stripe, GitHub, Shopify, Slack e endpoints personalizados.

🔒 100% Private
⚡ Completely Free
🌐 Runs in Browser
📦 Export Ready
⚡

Depurador e Verificador de Assinaturas Webhook HMAC — Seguro no Navegador

Tool Workspace

Ready

Carregando...

  1. Selecione o Provedor — Escolha entre Stripe, GitHub, Shopify, Slack, Svix ou HMAC personalizado para definir os padrões de cabeçalho e algoritmos corretos.
  2. Insira o Segredo de Assinatura — Cole a chave secreta gerada no painel do serviço (ex. whsec_... no Stripe).
  3. Cole o Cabeçalho de Assinatura — Copie o valor do cabeçalho HTTP capturado nos logs do seu servidor.
  4. Cole o Corpo Bruto (Raw Body) — Insira o corpo exato da requisição antes de qualquer desserialização JSON.
  5. Verifique e Diagnostique — Clique em Verificar e Calcular Assinatura para inspecionar a diferença byte a byte e visualizar diagnósticos do Fix Doctor.
  6. Copie o Código de Produção — Gere código seguro contra ataques de temporização em Node.js, Python, Go, PHP ou Java.

O que é o Depurador e Verificador de Assinaturas Webhook HMAC?

O Depurador e Verificador de Assinaturas Webhook HMAC é uma ferramenta profissional criada para desenvolvedores que precisam identificar rapidamente falhas de autenticação em endpoints de webhooks. Provedores corporativos como Stripe, GitHub, Shopify, Slack e Svix assinam todas as notificações com códigos de autenticação HMAC para comprovar integridade e procedência.

Pequenas alterações de quebras de linha (\n), caracteres especiais ou ordenação de atributos JSON costumam invalidar essas assinaturas silenciosamente. Esta aplicação recria o ambiente criptográfico no próprio navegador, apontando inconsistências exatas e gerando código defensivo para múltiplos ecossistemas sem depender de servidores externos.

Arquitetura Criptográfica e Privacidade Total

Executando 100% no navegador por meio da Web Crypto API, a geração de resumos HMAC-SHA256 permanece estritamente na máquina local do engenheiro. Nenhuma credencial ou carga confidencial transita pela rede, oferecendo conformidade completa com normas corporativas de segurança e LGPD/GDPR.

Boas Práticas de Engenharia para Webhooks

Preserve os buffers brutos da requisição HTTP antes de realizar qualquer operação de parsing; adote funções com proteção contra timing attacks (como timingSafeEqual); e registre identificadores únicos de eventos para assegurar idempotência em redes instáveis.

Frequently Asked Questions

Por que as assinaturas de webhook falham em produção?

A principal causa é a alteração do corpo JSON por middlewares de servidores. O cálculo HMAC exige os bytes brutos idênticos aos transmitidos pela rede.

Meus segredos ou payloads são enviados para algum servidor?

Não, de forma alguma. Todo o processamento criptográfico ocorre localmente na memória RAM do navegador via Web Crypto API com privacidade absoluta.

O que é comparação em tempo constante e por que usá-la?

É uma técnica que compara strings gastando o mesmo tempo para qualquer tamanho ou erro, prevenindo ataques de temporização que tentam descobrir assinaturas válidas.

Como o Stripe autentica webhooks?

O Stripe assina a concatenação 'timestamp.corpo' com HMAC-SHA256 e envia um cabeçalho com carimbo de tempo para bloquear ataques de repetição.

Qual é a tolerância recomendada para carimbos de data/hora?

O padrão da indústria é rejeitar requisições cujo carimbo de tempo difira em mais de 300 segundos (5 minutos) do horário do servidor receptor.

Posso gerar requisições de teste para endpoints?

Sim, utilize nosso Conversor cURL para Código para montar testes automatizados de ingestão de webhooks.

Como gerenciar daemons de webhooks no Linux?

Use nosso Gerador de Serviços Systemd para criar rotinas com reinicialização automática em servidores de produção.