0

Générateur et vérificateur HMAC

Générez et vérifiez des codes d'authentification de message HMAC avec SHA-256, SHA-384, SHA-512 ou SHA-1 à l'aide d'une clé secrète, entièrement dans votre navigateur.

🔒 Entièrement traité dans votre navigateur — rien de ce que vous saisissez ici n'est jamais téléchargé.

Traitement en cours... 0%
Importation de la clé
Calcul du HMAC
Terminé

Résultat

Un HMAC (code d'authentification de message basé sur le hachage) est une construction cryptographique à clé qui combine une clé secrète avec un message via une fonction de hachage telle que SHA-256. Contrairement à un hachage simple, que n'importe qui peut recalculer à partir du seul message, un HMAC ne peut être reproduit que par quelqu'un qui détient la même clé secrète — c'est ce qui en fait un code d'authentification plutôt qu'une simple somme de contrôle.

C'est la différence fondamentale avec un condensé simple : notre propre outil Générateur de hachage calcule des hachages sans clé comme MD5 ou SHA-256, qui sont excellents pour détecter des altérations accidentelles mais ne prouvent rien quant à l'origine des données, puisque n'importe qui peut générer le même hachage. Un HMAC prouve à la fois l'intégrité (le message n'a pas été modifié) et l'authenticité (le signataire connaissait le secret partagé), ce qui explique pourquoi le HMAC est le composant standard derrière la signature des requêtes d'API, les algorithmes HS256/HS384/HS512 de JWT et l'authentification des enregistrements TLS.

Le cas d'usage réel le plus courant est la vérification des signatures de webhooks. Des services comme Stripe, GitHub et Shopify signent chaque charge utile de webhook avec HMAC-SHA256 en utilisant un secret que vous configurez, et envoient la signature résultante dans un en-tête de requête. Votre serveur est censé recalculer le HMAC sur la charge brute avec le même secret et le comparer à la valeur de l'en-tête — s'ils correspondent, vous savez que la requête provient bien de ce service et n'a pas été altérée en transit. Le mode Vérifier de cet outil reproduit exactement cette vérification : collez la charge utile, le secret partagé et la signature reçue, et obtenez instantanément une correspondance ou non.

Tout s'exécute localement via l'API Web Crypto native du navigateur (crypto.subtle.importKey et crypto.subtle.sign), de sorte que la clé secrète, le corps du message et la signature résultante ne quittent jamais votre machine — rien n'est téléchargé vers un serveur, ce qui est crucial car les secrets HMAC sont précisément le type de valeur que vous ne devriez jamais coller dans un outil en ligne quelconque qui pourrait l'enregistrer.