Probador de Firma y Carga de Webhook
Crypto web localGenere y verifique firmas HMAC exactas de bytes para webhooks con preajustes de proveedores y casos de prueba.
La carga útil, el secreto y las firmas permanecen en la memoria. Esta herramienta estática no recibe anzuelos públicos.
{
"action": "opened",
"repository": {
"id": 1296269,
"full_name": "nobuf/example"
}
}UTF-8 bytes
99
JSON
Válido JSON
Tipo de evento
—
ID
—
Prueba de la firma
Matriz de ensayo negativa
Ejemplo de verificación del servidor
// Read raw request bytes before JSON parsing. Never log the secret.
const crypto = require('node:crypto')
const signed = rawBody
const expected = crypto.createHmac('sha256', secret).update(signed, 'utf8').digest('hex')
// Compare decoded bytes with crypto.timingSafeEqual after validating lengths.Cómo usarla
- 01
Elija un esquema de firma
Seleccione un algoritmo HMAC predefinido o genérico del proveedor y mantenga el secreto de firma sólo en la memoria del navegador.
- 02
Proporcionar pruebas exactas
Pegue o abra la carga útil UTF-8, el encabezado de la firma y la marca de tiempo sin cambios mientras mantiene el formato JSON separado.
- 03
Verificar y reproducir
Inspeccione las comprobaciones de firma y reproducción, ejecute casos negativos deterministas, exporte un informe sin secretos y copie el código de verificación del servidor.
Preguntas frecuentes
¿Puede esta página recibir un webhook público?
No. Una herramienta estática del navegador no tiene punto final del servidor público. Verifica la evidencia capturada localmente y ayuda a reproducir el código del lado del receptor.
¿Por qué el formato JSON rompe una firma válida?
Las firmas cubren bytes exactos. Whitespace, terminaciones de línea, orden de teclas o cambios de codificación crean un HMAC diferente incluso cuando el valor JSON analizado parece equivalente.
¿El secreto y la carga útil se cargan o se guardan?
No. Web Crypto funciona localmente, y el espacio de trabajo no pone secretos, cargas útiles o firmas en el almacenamiento persistente del navegador.
¿Una firma válida evita los ataques de repetición?
Los proveedores de Timestamped necesitan una comprobación de tolerancia del lado del servidor y una deduplicación duradera del ID de eventos o entregas en su aplicación.
Herramientas relacionadas
Continúa con otras utilidades web específicas.