Pegas el cuerpo del webhook y el secreto compartido y obtienes el HMAC en hex. Además, una heurística local puntúa el texto como contraseña. No guarda bóvedas ni cifra.
El webhook llegó y el hex de X-Signature no cuadra. Quieres recalcular HMAC-SHA256 con el mismo secreto, sin mandar el body a un «firmador» remoto.
Esta pestaña hace dos cosas distintas: (1) HMAC-SHA256(mensaje, secreto) en hexadecimal; (2) un score tosco de si el texto parece contraseña débil. No es hash suelto (sin clave) ni AES.
Cómo firmar un body
- Pega el mensaje tal cual lo firmó el servidor (un espacio de más cambia el hex).
- Escribe el secreto compartido.
- Compara el HMAC con el header. Si usáis otra hash (SHA-1), no coincidirá: aquí es SHA-256.
La heurística de fuerza no «aprueba» una política de empresa. Una frase de 20 caracteres sin símbolo puede ser más sana que Admin2024!.
Límites
- No es Bitwarden, no audita filtraciones, no es Diceware.
- No verifica JWT (eso ni siquiera firma: decodificador JWT).
- Timing-safe compare en producción es trabajo del backend, no de esta UI.
Firma y vistazo locales. El secreto no debería vivir en un ticket de correo.