#307 · Herramienta para desarrolladores

Webhook Signature Header Parser

Analiza cabeceras de firma de webhook formadas por pares `clave=valor`, como `t=...`, `v1=...` o variantes equivalentes. Separa valores repetidos, identifica timestamps numéricos y resume cuántas firmas aparecen por versión. La salida está pensada para depuración de integraciones en las que necesitas entender qué llegó en la cabecera antes de implementar la verificación HMAC. El parser no conoce tu secreto ni reconstruye el mensaje firmado, por lo que nunca presenta el resultado como una validación de autenticidad.

Datos de entrada

Cabecera de firma
Espacio publicitario

Cómo usar esta herramienta para desarrolladores

  1. Pega únicamente el valor de la cabecera de firma.
  2. Ejecuta el parser para separar pares clave=valor y valores repetidos.
  3. Comprueba el timestamp y las versiones de firma presentes.
  4. Implementa después la verificación según la documentación del proveedor usando el cuerpo crudo y el secreto correcto.

Qué hace esta herramienta para desarrolladores

Convierte una cabecera compacta de firma en una estructura legible para diagnosticar qué información envió el proveedor.

Los segmentos se separan por comas y se agrupan por clave. Se reconocen de forma orientativa claves de versión como `v1` y timestamps como `t` o `timestamp`.

Parsear no equivale a verificar. Sin secreto, algoritmo, payload exacto y reglas del proveedor no es posible afirmar que una firma sea válida.

Ejemplo

Entrada

t=1710000000,v1=abc123,v1=def456,v0=legacy999

Salida esperada

Clave	Valor
t	1710000000
v1	abc123
v1	def456
v0	legacy999

Casos de uso

  • Depurar una integración de webhooks antes de escribir la verificación.
  • Comprobar si llegan varias firmas durante una rotación de secretos.
  • Identificar el timestamp usado por un esquema anti-replay.
  • Guardar un resumen sin confundirlo con validación criptográfica.

Consejos para obtener resultados fiables

  • Conserva el cuerpo HTTP exacto junto a la cabecera para verificar posteriormente.
  • No registres secretos de firma en texto plano.
  • Acepta varias firmas si el proveedor las usa durante rotaciones.
  • Aplica una tolerancia temporal solo según la especificación del proveedor.
  • Compara firmas con una función de tiempo constante cuando implementes la verificación real.

Detalles del procesamiento

El parser agrupa claves repetidas y reconoce versiones de firma por patrones como `v1`, `v2` o nombres que incluyan `signature`. Los timestamps numéricos se convierten a ISO solo como referencia.

No calcula HMAC, no conoce secretos y no valida tolerancias temporales. Formatos sin separadores por coma o con codificación propietaria pueden requerir otro parser.

Preguntas frecuentes

¿Parsear una cabecera v1 significa que la firma del webhook es válida?

No. El parser solo extrae valores; la verificación requiere cuerpo crudo, secreto y algoritmo definidos por el proveedor.

¿Por qué puede aparecer más de un valor v1 en la misma cabecera?

Algunos proveedores envían varias firmas durante rotaciones de secretos o para compatibilidad, por eso se conservan todos los valores.

¿Cómo se interpreta un campo t=1710000000?

Si tiene 10 o 13 dígitos se muestra una fecha ISO orientativa, asumiendo segundos o milisegundos Unix.

¿Puedo pegar también el nombre de la cabecera, por ejemplo Stripe-Signature:?

Es mejor pegar solo el valor después de los dos puntos para no contaminar la primera clave.

¿Qué necesito para verificar realmente una firma HMAC de webhook?

Normalmente el payload exacto, el secreto, el algoritmo, el formato del mensaje firmado y las reglas de tolerancia temporal del proveedor.

Módulos de la herramienta

MóduloComportamiento
Parser clave=valorAgrupa claves repetidas sin descartarlas.
Firmas por versiónReconoce claves tipo `v1` y similares.
TimestampConvierte valores Unix a ISO cuando es posible.

Explorar la categoría

Consulta más utilidades de API y GraphQL en el hub de la categoría.

Ver API y GraphQL