HMAC-Generator & -Verifizierer
Erzeugen und verifizieren Sie HMAC-Nachrichtenauthentifizierungscodes mit SHA-256, SHA-384, SHA-512 oder SHA-1 unter Verwendung eines geheimen Schlüssels – vollständig in Ihrem Browser.
🔒 Wird vollständig in Ihrem Browser verarbeitet – nichts, was Sie hier eingeben, wird jemals hochgeladen.
Ergebnis
Ein HMAC (Keyed-Hash Message Authentication Code) ist eine schlüsselgebundene kryptografische Konstruktion, die einen geheimen Schlüssel mit einer Nachricht über eine Hashfunktion wie SHA-256 kombiniert. Anders als ein einfacher Hash, den jeder allein aus der Nachricht nachberechnen kann, lässt sich ein HMAC nur von jemandem reproduzieren, der im Besitz desselben geheimen Schlüssels ist – genau das macht ihn zu einem Authentifizierungscode und nicht bloß zu einer Prüfsumme.
Darin liegt der grundlegende Unterschied zu einem einfachen Digest: Unser eigenes Hash-Generator-Tool berechnet schlüssellose Hashes wie MD5 oder SHA-256, die sich hervorragend eignen, um versehentliche Beschädigungen zu erkennen, aber nichts darüber aussagen, wer die Daten erzeugt hat, da jeder denselben Hash erzeugen kann. Ein HMAC beweist sowohl Integrität (die Nachricht wurde nicht verändert) als auch Authentizität (der Unterzeichner kannte das gemeinsame Geheimnis), weshalb HMAC der Standardbaustein für die Signierung von API-Requests, die HS256/HS384/HS512-Algorithmen von JWT und die TLS-Record-Authentifizierung ist.
Der häufigste Anwendungsfall in der Praxis ist die Verifizierung von Webhook-Signaturen. Dienste wie Stripe, GitHub und Shopify signieren jeden Webhook-Payload mit HMAC-SHA256 unter Verwendung eines von Ihnen festgelegten Geheimnisses und senden die resultierende Signatur in einem Request-Header. Von Ihrem Server wird erwartet, den HMAC über den rohen Payload mit demselben Geheimnis neu zu berechnen und mit dem Header-Wert zu vergleichen – stimmen beide überein, wissen Sie, dass die Anfrage tatsächlich von diesem Dienst stammt und während der Übertragung nicht manipuliert wurde. Der Verifikationsmodus dieses Tools bildet genau diese Prüfung nach: Fügen Sie den Payload, das gemeinsame Geheimnis und die empfangene Signatur ein und erhalten Sie sofort eine Treffer- oder Abweichungsanzeige.
Alles läuft lokal über die native Web Crypto API (crypto.subtle.importKey und crypto.subtle.sign) des Browsers, sodass der geheime Schlüssel, der Nachrichtentext und die erzeugte Signatur Ihren Rechner nie verlassen – nichts wird auf einen Server hochgeladen, was von Bedeutung ist, da HMAC-Geheimnisse genau die Art von Werten sind, die Sie niemals in ein beliebiges Online-Tool einfügen sollten, das sie protokollieren könnte.