0

एचएमएसी जनरेटर और सत्यापनकर्ता

पूरी तरह से अपने ब्राउज़र में एक गुप्त कुंजी का उपयोग करके SHA-256, SHA-384, SHA-512, या SHA-1 के साथ HMAC संदेश प्रमाणीकरण कोड बनाएं और सत्यापित करें।

Buy Me a Coffee at ko-fi.com
प्रसंस्करण... 0%
कुंजी आयात की जा रही है
एचएमएसी की गणना
हो गया

नतीजा

HMAC (हैश-आधारित संदेश प्रमाणीकरण कोड) एक कुंजीयुक्त क्रिप्टोग्राफ़िक निर्माण है जो SHA-256 जैसे हैश फ़ंक्शन के माध्यम से एक संदेश के साथ एक गुप्त कुंजी को जोड़ता है। एक सादे हैश के विपरीत, जिसे कोई भी अकेले संदेश से पुन: गणना कर सकता है, एक एचएमएसी को केवल उसी व्यक्ति द्वारा पुन: प्रस्तुत किया जा सकता है जिसके पास समान गुप्त कुंजी होती है - यही वह चीज़ है जो इसे केवल एक चेकसम के बजाय एक प्रमाणीकरण कोड बनाती है।

यह एक सादे डाइजेस्ट से मूलभूत अंतर है: हमारा अपना हैश जेनरेटर टूल एमडी5 या एसएचए-256 जैसे बिना कुंजी वाले हैश की गणना करता है, जो आकस्मिक भ्रष्टाचार का पता लगाने के लिए बहुत अच्छे हैं लेकिन डेटा का उत्पादन किसने किया, इसके बारे में कुछ भी साबित नहीं करता है, क्योंकि कोई भी वही हैश उत्पन्न कर सकता है। एक HMAC अखंडता (संदेश में कोई बदलाव नहीं किया गया था) और प्रामाणिकता (हस्ताक्षरकर्ता साझा रहस्य जानता था) दोनों को साबित करता है, यही कारण है कि HMAC एपीआई अनुरोध पर हस्ताक्षर करने, JWT के HS256/HS384/HS512 एल्गोरिदम और TLS रिकॉर्ड प्रमाणीकरण के पीछे मानक बिल्डिंग ब्लॉक है।

वास्तविक दुनिया में सबसे आम उपयोग का मामला वेबहुक हस्ताक्षरों का सत्यापन करना है। स्ट्राइप, गिटहब और शॉपिफ़ाई जैसी सेवाएँ आपके द्वारा कॉन्फ़िगर किए गए गुप्त का उपयोग करके HMAC-SHA256 के साथ प्रत्येक वेबहुक पेलोड पर हस्ताक्षर करती हैं, और परिणामी हस्ताक्षर को अनुरोध हेडर में भेजती हैं। आपके सर्वर से अपेक्षा की जाती है कि वह उसी रहस्य के साथ कच्चे पेलोड पर एचएमएसी की पुन: गणना करेगा और हेडर मान के साथ इसकी तुलना करेगा - यदि वे मेल खाते हैं, तो आप जानते हैं कि अनुरोध वास्तव में उस सेवा से आया था और पारगमन में छेड़छाड़ नहीं की गई थी। इस टूल का सत्यापन मोड ठीक उसी जांच को पुन: प्रस्तुत करता है: पेलोड, साझा रहस्य और प्राप्त हस्ताक्षर को पेस्ट करें, और तत्काल मिलान या बेमेल प्राप्त करें।

सब कुछ ब्राउज़र के मूल वेब क्रिप्टो एपीआई (क्रिप्टो.सबटल.इम्पोर्टकी और क्रिप्टो.सबटल.साइन) के माध्यम से स्थानीय रूप से चलता है, इसलिए गुप्त कुंजी, संदेश का मुख्य भाग और परिणामी हस्ताक्षर आपकी मशीन को कभी नहीं छोड़ते हैं - किसी भी सर्वर पर कुछ भी अपलोड नहीं किया जाता है, जो मायने रखता है क्योंकि एचएमएसी रहस्य बिल्कुल उसी तरह के मूल्य हैं जिन्हें आपको कभी भी यादृच्छिक ऑनलाइन टूल में पेस्ट नहीं करना चाहिए जो इसे लॉग कर सकता है।