0

HMAC Ģenerators un Verificētājs

Ģenerējiet un verificējiet HMAC ziņojumu autentifikācijas kodus ar SHA-256, SHA-384, SHA-512 vai SHA-1, izmantojot slepeno atslēgu, pilnībā jūsu pārlūkā.

🔒 Pilnībā apstrādāts jūsu pārlūkprogrammā — nekas, ko jūs šeit ievadāt, nekad netiek augšupielādēts.

Apstrādā... 0%
Importē atslēgu
Aprēķina HMAC
Pabeigts

Rezultāts

HMAC (jaukšanas funkcijā balstīts ziņojuma autentifikācijas kods) ir kriptogrāfiska konstrukcija ar atslēgu, kas apvieno slepeno atslēgu ar ziņojumu, izmantojot jaukšanas funkciju, piemēram, SHA-256. Atšķirībā no vienkāršas jaukšanas vērtības, kuru jebkurš var pārrēķināt tikai no ziņojuma, HMAC var reproducēt tikai tas, kam ir tā pati slepenā atslēga — tieši tas to padara par autentifikācijas kodu, nevis tikai kontrolsummu.

Šī ir galvenā atšķirība no vienkāršas jaukšanas vērtības: mūsu Hash Generator rīks aprēķina bezkontroles jaukšanas vērtības, piemēram, MD5 vai SHA-256, kas ir lieliski piemērotas nejaušu bojājumu noteikšanai, bet neapliecina, kas radīja datus, jo ikviens var ģenerēt tādu pašu vērtību. HMAC pierāda gan integritāti (ziņa nav mainīta), gan autentiskumu (parakstītājs zināja kopīgo slepeno atslēgu), tāpēc HMAC ir standarta pamatelements aiz API pieprasījumu parakstīšanas, JWT HS256/HS384/HS512 algoritmiem un TLS ierakstu autentifikācijas.

Visizplatītākais reālais lietošanas gadījums ir webhook parakstu verificēšana. Pakalpojumi, piemēram, Stripe, GitHub un Shopify, paraksta katru webhook datu kopu ar HMAC-SHA256, izmantojot jūsu konfigurētu slepeno atslēgu, un nosūta iegūto parakstu pieprasījuma galvenē. No jūsu servera tiek sagaidīts pārrēķināt HMAC pār neapstrādātajiem datiem ar to pašu slepeno atslēgu un salīdzināt ar galvenē esošo vērtību — ja tie sakrīt, jūs zināt, ka pieprasījums patiešām nāk no šī pakalpojuma un ceļā nav ticis mainīts. Šī rīka verifikācijas režīms atveido tieši šo pārbaudi: ielīmējiet datu kopu, kopīgo slepeno atslēgu un saņemto parakstu, un acumirklī iegūsiet atbilstību vai neatbilstību.

Viss darbojas lokāli, izmantojot pārlūka dabisko Web Crypto API (crypto.subtle.importKey un crypto.subtle.sign), tāpēc slepenā atslēga, ziņojuma saturs un iegūtais paraksts nekad nepamet jūsu datoru — nekas netiek augšupielādēts nevienā serverī, kas ir svarīgi, jo HMAC slepenās atslēgas ir tieši tādas vērtības, kuras nekad nevajadzētu ievietot nejaušā tiešsaistes rīkā, kas varētu tās reģistrēt.