0

Generator & Verifikator HMAC

Buat dan verifikasi kode autentikasi pesan HMAC dengan SHA-256, SHA-384, SHA-512, atau SHA-1 menggunakan kunci rahasia, sepenuhnya di browser Anda.

🔒 Diproses sepenuhnya di browser Anda — apa pun yang Anda masukkan di sini tidak akan pernah diunggah.

Memproses... 0%
Mengimpor kunci
Menghitung HMAC
Selesai

Hasil

HMAC (Hash-based Message Authentication Code) adalah konstruksi kriptografi terkunci yang menggabungkan kunci rahasia dengan sebuah pesan melalui fungsi hash seperti SHA-256. Tidak seperti hash biasa, yang bisa dihitung ulang oleh siapa saja dari pesan saja, HMAC hanya bisa direproduksi oleh pemegang kunci rahasia yang sama — itulah yang menjadikannya kode autentikasi, bukan sekadar checksum.

Inilah perbedaan mendasar dari digest biasa: alat Hash Generator kami sendiri menghitung hash tanpa kunci seperti MD5 atau SHA-256, yang bagus untuk mendeteksi kerusakan tak sengaja tetapi tidak membuktikan apa pun tentang siapa yang menghasilkan data, karena siapa saja bisa menghasilkan hash yang sama. HMAC membuktikan integritas (pesan tidak diubah) dan keaslian (penanda tangan mengetahui rahasia bersama), itulah mengapa HMAC menjadi blok bangunan standar di balik penandatanganan permintaan API, algoritme HS256/HS384/HS512 JWT, dan autentikasi rekaman TLS.

Kasus penggunaan dunia nyata yang paling umum adalah memverifikasi tanda tangan webhook. Layanan seperti Stripe, GitHub, dan Shopify menandatangani setiap payload webhook dengan HMAC-SHA256 menggunakan rahasia yang Anda konfigurasi, lalu mengirimkan tanda tangan yang dihasilkan di header permintaan. Server Anda diharapkan menghitung ulang HMAC atas payload mentah dengan rahasia yang sama dan membandingkannya dengan nilai header — jika cocok, Anda tahu permintaan itu benar-benar berasal dari layanan tersebut dan tidak dirusak selama transit. Mode verifikasi alat ini mereproduksi persis pemeriksaan itu: tempel payload, rahasia bersama, dan tanda tangan yang diterima, lalu dapatkan hasil cocok atau tidak cocok secara instan.

Semuanya berjalan secara lokal melalui Web Crypto API bawaan browser (crypto.subtle.importKey dan crypto.subtle.sign), jadi kunci rahasia, isi pesan, dan tanda tangan yang dihasilkan tidak pernah meninggalkan mesin Anda — tidak ada yang diunggah ke server mana pun, yang penting karena rahasia HMAC adalah jenis nilai yang tidak boleh Anda tempelkan ke alat online acak yang bisa mencatatnya.