0

HMAC Generator & Verifikator

Generér og verificér HMAC-meddelelsesgodkendelseskoder med SHA-256, SHA-384, SHA-512 eller SHA-1 ved hjælp af en hemmelig nøgle, helt og holdent i din browser.

🔒 Behandles helt i din browser - intet, du indtaster her, bliver nogensinde uploadet.

Behandler... 0%
Importerer nøgle
Beregner HMAC
Færdig

Resultat

En HMAC (Hash-based Message Authentication Code) er en nøglebaseret kryptografisk konstruktion, der kombinerer en hemmelig nøgle med en besked gennem en hashfunktion som SHA-256. I modsætning til en almindelig hash, som alle kan beregne ud fra beskeden alene, kan en HMAC kun genskabes af en person, der kender den samme hemmelige nøgle – det er det, der gør den til en godkendelseskode snarere end blot en kontrolsum.

Dette er den grundlæggende forskel fra et almindeligt digest: Vores eget Hash Generator-værktøj beregner nøgleløse hashes som MD5 eller SHA-256, hvilket er godt til at opdage tilfældige beskadigelser, men beviser intet om, hvem der producerede dataene, da alle kan generere den samme hash. En HMAC beviser både integritet (beskeden blev ikke ændret) og autenticitet (afsenderen kendte den delte hemmelighed), hvilket er grunden til, at HMAC er standardbyggeblokken bag API-anmodningssignering, JWT's HS256/HS384/HS512-algoritmer og TLS-record-godkendelse.

Det mest almindelige anvendelsestilfælde i den virkelige verden er verifikation af webhook-signaturer. Tjenester som Stripe, GitHub og Shopify signerer hver webhook-payload med HMAC-SHA256 ved hjælp af en hemmelighed, du konfigurerer, og sender den resulterende signatur i en request-header. Din server forventes at genberegne HMAC'en over den rå payload med den samme hemmelighed og sammenligne den med header-værdien – hvis de matcher, ved du, at anmodningen virkelig kom fra den tjeneste og ikke blev ændret undervejs. Dette værktøjs verifikationstilstand genskaber præcis dette tjek: indsæt payload'en, den delte hemmelighed og den modtagne signatur, og få et øjeblikkeligt match eller mismatch.

Alt kører lokalt via browserens indbyggede Web Crypto API (crypto.subtle.importKey og crypto.subtle.sign), så den hemmelige nøgle, beskedindholdet og den resulterende signatur forlader aldrig din maskine – intet uploades til nogen server, hvilket er vigtigt, da HMAC-hemmeligheder netop er den type værdi, man aldrig bør indsætte i et tilfældigt onlineværktøj, der kan logge det.