Generatore e verificatore HMAC
Genera e verifica codici di autenticazione dei messaggi HMAC con SHA-256, SHA-384, SHA-512 o SHA-1 utilizzando una chiave segreta, interamente nel tuo browser.
🔒 Elaborato interamente nel tuo browser: nulla di ciò che inserisci qui verrà mai caricato.
Risultato
Un HMAC (Hash-based Message Authentication Code) è una costruzione crittografica con chiave che combina una chiave segreta con un messaggio attraverso una funzione hash come SHA-256. A differenza di un hash semplice, che chiunque può ricalcolare dal solo messaggio, un HMAC può essere riprodotto solo da chi possiede la stessa chiave segreta — questo è ciò che lo rende un codice di autenticazione e non un semplice checksum.
Questa è la differenza fondamentale rispetto a un digest semplice: il nostro strumento Generatore di Hash calcola hash senza chiave come MD5 o SHA-256, ottimi per rilevare corruzioni accidentali ma che non provano nulla su chi abbia prodotto i dati, poiché chiunque può generare lo stesso hash. Un HMAC dimostra sia l'integrità (il messaggio non è stato alterato) che l'autenticità (il firmatario conosceva il segreto condiviso), motivo per cui l'HMAC è il componente standard alla base della firma delle richieste API, degli algoritmi JWT HS256/HS384/HS512 e dell'autenticazione dei record TLS.
Il caso d'uso più comune nel mondo reale è la verifica delle firme dei webhook. Servizi come Stripe, GitHub e Shopify firmano ogni payload dei webhook con HMAC-SHA256 utilizzando un segreto che configuri tu, e inviano la firma risultante in un'intestazione della richiesta. Il tuo server deve ricalcolare l'HMAC sul payload originale con lo stesso segreto e confrontarlo con il valore dell'intestazione — se corrispondono, sai che la richiesta proviene realmente da quel servizio e non è stata manomessa durante il transito. La modalità di verifica di questo strumento riproduce esattamente questo controllo: incolla il payload, il segreto condiviso e la firma ricevuta e ottieni immediatamente una corrispondenza o una non corrispondenza.
Tutto viene eseguito localmente tramite l'API Web Crypto nativa del browser (crypto.subtle.importKey e crypto.subtle.sign), quindi la chiave segreta, il corpo del messaggio e la firma risultante non lasciano mai il tuo computer — nulla viene caricato su alcun server, il che è importante poiché i segreti HMAC sono esattamente il tipo di valore che non dovresti mai incollare in uno strumento online casuale che potrebbe registrarli.