# Guía de HKDF Extract y Expand SP 800-56C

Muestra cada paso HMAC de HKDF Extract+Expand para derivación de claves, incluido PRK, T(n) y OKM.

> Página canónica: https://elysiatools.com/es/tools/sp800-56c-hkdf-extract-and-expand-walkthrough

- **Categoría:** Security

- **Palabras clave:** hkdf, sp 800-56c, rfc 5869, derivación de clave, hmac, ecdh

## Descripción general

Guía determinista SP 800-56C/RFC 5869 para secretos ECDH, destinada a desarrollo y vectores de prueba, no a gestión de secretos.

## Entradas

- **Preajuste de entrada** (select)
- **Hash** (select)
- **Codificación de entrada** (select)
- **Material de clave de entrada (IKM)** (textarea): Hex, text, or Base64 according to input encoding
- **Sal** (textarea): Optional; empty uses a zero-filled HashLen salt
- **Información** (textarea): Optional context / protocol label
- **Longitud de salida (bytes)** (number)

## Cuándo usarlo

- Para estudiar cómo HKDF transforma un material de clave de entrada en una salida derivada.
- Para reproducir el caso de prueba 1 de RFC 5869 con SHA-256.
- Para revisar una derivación basada en un secreto compartido ECDH durante el desarrollo.

## Cómo funciona

- Selecciona un preajuste o introduce el IKM, la sal y la información de contexto.
- Elige SHA-256, SHA-384 o SHA-512 y la codificación hexadecimal, UTF-8 o Base64 para las entradas.
- Indica la longitud de salida entre 1 y 4096 bytes.
- La guía calcula y muestra el PRK, cada bloque T(n) y la OKM resultante.

## Casos de uso

- Validar implementaciones de HKDF con vectores de prueba RFC 5869.
- Inspeccionar la derivación de claves a partir de secretos compartidos ECDH.
- Aprender la relación entre PRK, bloques T(n) y material de clave de salida.

## Preguntas frecuentes

### ¿Qué algoritmo muestra esta herramienta?

Muestra HKDF Extract+Expand conforme a SP 800-56C y RFC 5869 mediante HMAC.

### ¿Qué funciones hash puedo seleccionar?

Puedes elegir SHA-256, SHA-384 o SHA-512.

### ¿Qué es el IKM?

Es el material de clave de entrada usado durante la extracción HKDF.

### ¿La sal y la información son obligatorias?

No. Ambas son opcionales; si omites la sal, se usa una sal de ceros con la longitud del hash.

### ¿La herramienta gestiona o almacena secretos?

No. Es una guía determinista para desarrollo y vectores de prueba, no un servicio de gestión de secretos.

## Herramientas relacionadas

- [Generador de par de claves SSH](https://elysiatools.com/es/tools/ssh-key-generator): Genera un par de claves SSH (Ed25519 recomendado, o RSA 4096, ECDSA P-256) con la clave pública en formato OpenSSH lista para ~/.ssh/authorized_keys, una huella SHA256 y una clave privada PEM. Cifrado opcional con contraseña. Se ejecuta localmente.
- [Generador de PKCE Code Verifier y Challenge](https://elysiatools.com/es/tools/pkce-code-verifier-generator): Genera, valida y verifica pares code_verifier / code_challenge PKCE (RFC 7636) de OAuth2 / OIDC. Tres modos: (1) generar un par nuevo a partir de bytes aleatorios criptográficos (256/384/512/768 bits), (2) auditar un verifier existente frente al RFC — longitud (43–128), charset \[A-Za-z0-9-._~\] y ≥256 bits de entropía, y (3) verificar un par recomputando BASE64URL(SHA256(verifier)). Opcionalmente construye la URL completa de autorización y el cuerpo del intercambio de token. Complementa al nonce-genérico (que solo emite el par) con auditoría de cumplimiento RFC y verificación de pares.
- [Generador de códigos TOTP / HOTP sin conexión](https://elysiatools.com/es/tools/totp-hotp-offline-generator): Genera contraseñas de un solo uso TOTP RFC 6238 (6/8 dígitos, 30/60 s) y HOTP RFC 4226 (por contador) a partir de un secreto base32, sin conexión, con HMAC-SHA1/256/512, y exporta una URI otpauth://
- [Extractedor de Columnas de Datos](https://elysiatools.com/es/tools/data-column-extractor): Extrae columnas específicas de datos tabulares con soporte para varios formatos y selección flexible de columnas
- [Calculadora de entropía](https://elysiatools.com/es/tools/entropy-calculator): Mide la aleatoriedad de cualquier dato — entropía de Shannon (bits/símbolo), min-entropía (esfuerzo de adivinación en el peor caso), tamaño del alfabeto, tasa de duplicados y un tiempo medio de ruptura por fuerza bruta a una tasa de hash elegida. Califica como Fuerte (min-entropía ≥128), Medio (64-127) o Débil (<64).
- [Generador y Verificador HMAC](https://elysiatools.com/es/tools/hmac-generator-verifier): Calcula una firma HMAC sobre un mensaje + secreto con SHA-1/SHA-2/SHA-3/BLAKE2, o verifica una firma entrante (comparación en tiempo constante), con presets para Stripe / Slack / GitHub
- [Cifrado / Descifrado RSA](https://elysiatools.com/es/tools/rsa-encrypt-decrypt): Cifra texto con una clave pública RSA o descifra el texto cifrado con la clave privada correspondiente, usando padding OAEP (SHA-1 o SHA-256). Maneja mensajes largos por bloques. Las claves y datos se quedan en local. No se ofrece PKCS#1 v1.5 (Node lo deshabilita para descifrar por ataques Bleichenbacher).
- [Extractor de Parámetros URL](https://elysiatools.com/es/tools/url-parameter-extractor): Extraer y analizar parámetros de URLs incluyendo cadenas de consulta, fragmentos hash y segmentos de ruta

## Ejemplos

- [Ejemplos de Procesamiento de Imágenes Android Java](https://elysiatools.com/es/samples/android-image-processing-java): Ejemplos de procesamiento de imágenes Android Java incluyendo lectura/escritura, escalado y conversión de formato
- [Ejemplos de Procesamiento de Imágenes Android Kotlin](https://elysiatools.com/es/samples/android-image-processing-kotlin): Ejemplos de procesamiento de imágenes Android Kotlin incluyendo lectura/escritura, escalado y conversión de formato
- [Ejemplos de Procesamiento de Imágenes Web Python](https://elysiatools.com/es/samples/web-image-processing-python): Ejemplos de procesamiento de imágenes Web Python usando PIL/Pillow incluyendo lectura, guardado, redimensionamiento y conversión de formato
- [Ejemplos de Procesamiento de Imágenes Web Rust](https://elysiatools.com/es/samples/web-image-processing-rust): Ejemplos de procesamiento de imágenes Web Rust incluyendo lectura/escritura, escalado y conversión de formato
