0

HMAC генератор и верификатор

Генерирайте и проверявайте HMAC кодове за автентикация на съобщения с SHA-256, SHA-384, SHA-512 или SHA-1, използвайки секретен ключ, изцяло във вашия браузър.

🔒 Обработва се изцяло във вашия браузър - нищо, което въвеждате тук, никога не се качва.

Обработка... 0%
Импортиране на ключ
Изчисляване на HMAC
Готово

Резултат

HMAC (Hash-based Message Authentication Code) е ключова криптографска конструкция, която комбинира секретен ключ със съобщение чрез хеш функция като SHA-256. За разлика от обикновен хеш, който всеки може да преизчисли само от съобщението, HMAC може да бъде възпроизведен само от човек, който притежава същия секретен ключ — именно това го прави код за автентикация, а не просто контролна сума.

Това е фундаменталната разлика от обикновения дайджест: собственият ни Hash Generator инструмент изчислява хешове без ключ, като MD5 или SHA-256, които са чудесни за откриване на случайни повреди, но не доказват нищо за това кой е създал данните, тъй като всеки може да генерира същия хеш. HMAC доказва както цялостност (съобщението не е променяно), така и автентичност (подписващият е знаел споделения секрет), поради което HMAC е стандартният градивен блок зад подписването на API заявки, HS256/HS384/HS512 алгоритмите в JWT и автентикацията на TLS записи.

Най-честият случай на реална употреба е проверката на webhook подписи. Услуги като Stripe, GitHub и Shopify подписват всяко webhook payload с HMAC-SHA256, използвайки секрет, който вие конфигурирате, и изпращат получения подпис в хедър на заявката. Вашият сървър трябва да преизчисли HMAC върху суровото payload със същия секрет и да го сравни със стойността в хедъра — ако съвпадат, знаете, че заявката наистина идва от тази услуга и не е била подправена по време на пренос. Режимът за проверка на този инструмент възпроизвежда точно тази проверка: поставете payload, споделения секрет и получения подпис и веднага виждате дали съвпадат.

Всичко се изпълнява локално чрез вградения в браузъра Web Crypto API (crypto.subtle.importKey и crypto.subtle.sign), така че секретният ключ, тялото на съобщението и полученият подпис никога не напускат вашата машина — нищо не се качва на сървър, което е от значение, тъй като HMAC секретите са точно такъв тип стойности, които никога не трябва да поставяте в случайни онлайн инструменти, които биха могли да ги регистрират.