HMAC Generátor és Ellenőrző
HMAC üzenet-hitelesítő kódok létrehozása és ellenőrzése SHA-256, SHA-384, SHA-512 vagy SHA-1 algoritmussal, titkos kulcs használatával, teljes egészében a böngészőjében.
🔒 Teljesen a böngészőjében dolgozzák fel – soha semmi, amit itt beírt, nem kerül feltöltésre.
Eredmény
A HMAC (Hash-based Message Authentication Code) egy kulcsolt kriptográfiai konstrukció, amely egy titkos kulcsot és egy üzenetet egyesít egy hash függvényen (például SHA-256) keresztül. Egy egyszerű hash-től eltérően, amelyet bárki újra tud számolni pusztán az üzenetből, a HMAC-ot csak az tudja reprodukálni, aki birtokában van ugyanannak a titkos kulcsnak — éppen ezért nevezzük hitelesítő kódnak, nem csupán ellenőrző összegnek.
Ez az alapvető különbség a sima lenyomathoz képest: a saját Hash Generátor eszközünk kulcsolatlan hash-eket (mint MD5 vagy SHA-256) számít, amelyek kiválóak a véletlen sérülések észlelésére, de semmit sem bizonyítanak arról, hogy ki állította elő az adatot, hiszen bárki elő tudja állítani ugyanazt a hash-t. A HMAC igazolja mind a sértetlenséget (az üzenetet nem módosították), mind a hitelességet (az aláíró ismerte a közös titkot), ezért a HMAC az alapvető építőeleme az API-kérések aláírásának, a JWT HS256/HS384/HS512 algoritmusainak és a TLS rekordok hitelesítésének.
A leggyakoribb valós felhasználási eset a webhook aláírások ellenőrzése. Az olyan szolgáltatások, mint a Stripe, GitHub és Shopify, minden webhook üzenetet HMAC-SHA256-tal írnak alá egy Ön által beállított titkos kulccsal, és az eredményül kapott aláírást egy kérés fejlécben küldik el. Az Ön szerverének újra kell számolnia a HMAC-ot a nyers üzenetből ugyanazzal a titkos kulccsal, és össze kell hasonlítania a fejlécben kapott értékkel — ha egyeznek, akkor biztos lehet benne, hogy a kérés valóban az adott szolgáltatástól származik, és nem módosították az átvitel során. Az eszköz ellenőrző módja pontosan ezt a vizsgálatot végzi el: illessze be az üzenetet, a közös titkot és a kapott aláírást, és azonnal látható az egyezés vagy eltérés.
Minden művelet helyben, a böngésző natív Web Crypto API-ján (crypto.subtle.importKey és crypto.subtle.sign) keresztül fut, így a titkos kulcs, az üzenet tartalma és a létrejött aláírás soha nem hagyja el a gépét — semmi nem kerül feltöltésre semmilyen szerverre. Ez különösen fontos, mivel a HMAC titkok pontosan azok az értékek, amelyeket soha nem szabadna beilleszteni egy véletlenszerű online eszközbe, ami naplózhatja őket.