0

Generatore e verificatore HMAC

Genera e verifica i codici di autenticazione dei messaggi HMAC con SHA-256, SHA-384, SHA-512 o SHA-1 utilizzando una chiave segreta, interamente nel tuo browser.

Buy Me a Coffee at ko-fi.com
Elaborazione... 0%
Chiave di importazione
Calcolo HMAC
Fatto

Risultato

Un HMAC (Hash-based Message Authentication Code) è una costruzione crittografica con chiave che combina una chiave segreta con un messaggio attraverso una funzione hash come SHA-256. A differenza di un semplice hash, che chiunque può ricalcolare solo dal messaggio, un HMAC può essere riprodotto solo da qualcuno che possiede la stessa chiave segreta: questo è ciò che lo rende un codice di autenticazione piuttosto che un semplice checksum.

Questa è la differenza fondamentale rispetto a un semplice digest: il nostro strumento Hash Generator calcola hash senza chiave come MD5 o SHA-256, che sono ottimi per rilevare la corruzione accidentale ma non provano nulla su chi ha prodotto i dati, poiché chiunque può generare lo stesso hash. Un HMAC dimostra sia l'integrità (il messaggio non è stato alterato) che l'autenticità (il firmatario conosceva il segreto condiviso), motivo per cui HMAC è l'elemento costitutivo standard dietro la firma delle richieste API, gli algoritmi HS256/HS384/HS512 di JWT e l'autenticazione dei record TLS.

Il caso d'uso reale più comune è la verifica delle firme dei webhook. Servizi come Stripe, GitHub e Shopify firmano ogni payload webhook con HMAC-SHA256 utilizzando un segreto configurato da te e inviano la firma risultante in un'intestazione della richiesta. Si prevede che il tuo server ricalcoli l'HMAC sul payload non elaborato con lo stesso segreto e lo confronti con il valore dell'intestazione: se corrispondono, sai che la richiesta proviene effettivamente da quel servizio e non è stata manomessa durante il transito. La modalità di verifica di questo strumento riproduce esattamente quel controllo: incolla il payload, il segreto condiviso e la firma ricevuta e ottieni una corrispondenza o una mancata corrispondenza istantanea.

Tutto viene eseguito localmente tramite l'API Web Crypto nativa del browser (crypto.subtle.importKey e crypto.subtle.sign), quindi la chiave segreta, il corpo del messaggio e la firma risultante non lasciano mai la tua macchina: nulla viene caricato su alcun server, il che è importante poiché i segreti HMAC sono esattamente il tipo di valore che non dovresti mai incollare in uno strumento online casuale che potrebbe registrarlo.