Probador de Firma y Carga de Webhook

Crypto web local

Genere y verifique firmas HMAC exactas de bytes para webhooks con preajustes de proveedores y casos de prueba.

La carga útil, el secreto y las firmas permanecen en la memoria. Esta herramienta estática no recibe anzuelos públicos.

{
  "action": "opened",
  "repository": {
    "id": 1296269,
    "full_name": "nobuf/example"
  }
}

UTF-8 bytes

99

JSON

Válido JSON

Tipo de evento

ID

Prueba de la firma

Listos para verificar la evidencia exacta del anzuelo web
Generar una firma de prueba o pegar un encabezado del proveedor capturado, luego ejecutar la verificación.

Matriz de ensayo negativa

Ejemplo de verificación del servidor

// Read raw request bytes before JSON parsing. Never log the secret.
const crypto = require('node:crypto')
const signed = rawBody
const expected = crypto.createHmac('sha256', secret).update(signed, 'utf8').digest('hex')
// Compare decoded bytes with crypto.timingSafeEqual after validating lengths.

Cómo usarla

  1. 01

    Elija un esquema de firma

    Seleccione un algoritmo HMAC predefinido o genérico del proveedor y mantenga el secreto de firma sólo en la memoria del navegador.

  2. 02

    Proporcionar pruebas exactas

    Pegue o abra la carga útil UTF-8, el encabezado de la firma y la marca de tiempo sin cambios mientras mantiene el formato JSON separado.

  3. 03

    Verificar y reproducir

    Inspeccione las comprobaciones de firma y reproducción, ejecute casos negativos deterministas, exporte un informe sin secretos y copie el código de verificación del servidor.

Preguntas frecuentes

¿Puede esta página recibir un webhook público?

No. Una herramienta estática del navegador no tiene punto final del servidor público. Verifica la evidencia capturada localmente y ayuda a reproducir el código del lado del receptor.

¿Por qué el formato JSON rompe una firma válida?

Las firmas cubren bytes exactos. Whitespace, terminaciones de línea, orden de teclas o cambios de codificación crean un HMAC diferente incluso cuando el valor JSON analizado parece equivalente.

¿El secreto y la carga útil se cargan o se guardan?

No. Web Crypto funciona localmente, y el espacio de trabajo no pone secretos, cargas útiles o firmas en el almacenamiento persistente del navegador.

¿Una firma válida evita los ataques de repetición?

Los proveedores de Timestamped necesitan una comprobación de tolerancia del lado del servidor y una deduplicación duradera del ID de eventos o entregas en su aplicación.

Continúa con otras utilidades web específicas.

Todas las herramientas

Local por defecto; las fuentes remotas se indican claramente.

© 2026 Nobuf

Nobuf

Utilidades rápidas y locales impulsadas por tu navegador.