Web y autenticación

Comprobador de firmas de Webhook

Compruebe localmente en el navegador firmas HMAC SHA-256 de webhooks de GitHub, Stripe, Slack e integraciones de API personalizadas.

Gratis Sin registro Se ejecuta en tu navegador

Espacio de trabajo de la herramienta

Verify SHA-256 HMAC webhook signatures.

Sobre el Comprobador de firmas de Webhook

Una verificación de firmas de webhook ayuda a comparar la firma recibida con el digest calculado usando el cuerpo original de la solicitud y el secreto compartido. Es útil para depurar fallos en las entregas de webhooks de GitHub, Stripe, Slack o servicios personalizados sin necesidad de escribir un script específico para cada proveedor y un escenario de repetición.

Cómo usar el Comprobador de firmas de Webhook

  1. 1Cole el cuerpo bruto de la solicitud de webhook, el valor recibido en la cabecera de firma y el secreto compartido o la clave de firma exigida por el proveedor.
  2. 2Elija el modo de verificación o el formato del proveedor correspondiente al esquema de cabecera usado por el origen de la webhook.
  3. 3Revise el digest calculado y el resultado de la comparación antes de actualizar el código del endpoint, las variables de entorno o la documentación de webhook.

Casos de uso comunes del Comprobador de firmas de Webhook

Aclaramiento de las variables locales

Reproduce la verificación de la firma con un payload capturado cuando una solicitud de webhook siga fallando después de cambios de entorno o framework.

Integración de proveedores

Consulte el flujo de firma esperado para un nuevo origen de webhooks antes de implementar en producción la interpretación de la cabecera y el tratamiento del secreto.

Análisis después de incidentes

Compruebe que un evento ha sido rechazado por cambios en el cuerpo, por el uso del secreto incorrecto o por una incompatibilidad entre formatos de firma específicos del proveedor.

Preguntas frecuentes

¿Qué valores son necesarios para verificar una firma de webhook?

Utilice el cuerpo bruto original de la solicitud, el valor exacto de la cabecera de firma recibida y el mismo secreto o clave de firma configurado para la variable. Cualquier cambio en los bytes del cuerpo puede cambiar el digest.

¿Una firma correspondiente significa que el evento es totalmente confiable?

Una firma correspondiente confirma que el payload pasó en la verificación con el secreto compartido, pero todavía debe validar timestamps, enrutamiento del endpoint, reglas contra replay, IDs de eventos y la lógica de negocio de la cual su integración depende.

¿El payload y el secreto se envían a algún servidor?

No. El cálculo y la comparación se realizan localmente en el navegador, sin enviar el payload, la firma o el secreto a un backend.