HMAC Generator & Verifier
Luo ja vahvista HMAC-viestien todennuskoodit SHA-256:lla, SHA-384:llä, SHA-512:lla tai SHA-1:llä käyttämällä salaista avainta kokonaan selaimessasi.
Tulos
HMAC (Hash-based Message Authentication Code) on avaimella varustettu salausrakenne, joka yhdistää salaisen avaimen viestiin hash-toiminnon, kuten SHA-256:n, kautta. Toisin kuin pelkkä hajautus, jonka kuka tahansa voi laskea uudelleen pelkästä viestistä, HMAC:n voi toistaa vain joku, jolla on sama salainen avain – tämä tekee siitä todennuskoodin eikä pelkän tarkistussumman.
Tämä on perustavanlaatuinen ero tavalliseen tiivistelmään: oma Hash Generator -työkalumme laskee avaimattomat tiivisteet, kuten MD5 tai SHA-256, jotka ovat hyviä havaitsemaan vahingossa tapahtuvaa korruptiota, mutta eivät todista mitään siitä, kuka tiedot on tuottanut, koska kuka tahansa voi luoda saman tiivisteen. HMAC todistaa sekä eheyden (viestiä ei muutettu) että aitouden (allekirjoittaja tiesi jaetun salaisuuden), minkä vuoksi HMAC on standardi rakennuspalikka API-pyyntöjen allekirjoituksen, JWT:n HS256/HS384/HS512-algoritmien ja TLS-tietueiden todennuksen takana.
Yleisin tosielämän käyttötapaus on webhook-allekirjoitusten vahvistaminen. Palvelut, kuten Stripe, GitHub ja Shopify, allekirjoittavat jokaisen webhook-hyötykuorman HMAC-SHA256:lla käyttämällä määrittämääsi salaisuutta ja lähettävät tuloksena olevan allekirjoituksen pyynnön otsikossa. Palvelimesi odotetaan laskevan uudelleen HMAC:n raakahyötykuorman perusteella samalla salaisuudella ja vertaavan sitä otsikon arvoon – jos ne täsmäävät, tiedät, että pyyntö tuli aidosti kyseisestä palvelusta, eikä sitä ole peukaloitu siirron aikana. Tämän työkalun vahvistustila toistaa täsmälleen tämän tarkistuksen: liitä hyötykuorma, jaettu salaisuus ja vastaanotettu allekirjoitus ja saat välittömän vastaavuuden tai epäsuhtaisuuden.
Kaikki toimii paikallisesti selaimen alkuperäisen Web Crypto API:n (crypto.subtle.importKey ja crypto.subtle.sign) kautta, joten salainen avain, viestin runko ja tuloksena oleva allekirjoitus eivät koskaan poistu koneeltasi – mitään ei ladata millekään palvelimelle, millä on merkitystä, koska HMAC-salaukset ovat juuri sellaista arvoa, jota sinun ei pitäisi koskaan liittää satunnaiseen online-työkaluun, joka voisi kirjautua sisään.