Penjana & Pengesah HMAC
Jana dan sahkan kod pengesahan mesej HMAC dengan SHA-256, SHA-384, SHA-512 atau SHA-1 menggunakan kunci rahsia, sepenuhnya dalam pelayar anda.
🔒 Diproses sepenuhnya dalam penyemak imbas anda — tiada apa yang anda masukkan di sini pernah dimuat naik.
Keputusan
HMAC (Kod Pengesahan Mesej Berasaskan Cincang) ialah binaan kriptografi berkunci yang menggabungkan kunci rahsia dengan mesej melalui fungsi cincang seperti SHA-256. Tidak seperti cincang biasa yang boleh dihitung semula oleh sesiapa sahaja daripada mesej sahaja, HMAC hanya boleh dihasilkan semula oleh seseorang yang memegang kunci rahsia yang sama — itulah yang menjadikannya kod pengesahan dan bukan sekadar checksum.
Inilah perbezaan asas daripada ringkasan biasa: alat Penjana Cincang kami sendiri mengira cincang tanpa kunci seperti MD5 atau SHA-256, yang bagus untuk mengesan kerosakan tidak sengaja tetapi tidak membuktikan apa-apa tentang siapa yang menghasilkan data, kerana sesiapa sahaja boleh menjana cincang yang sama. HMAC membuktikan kedua-dua integriti (mesej tidak diubah) dan ketulenan (penandatangan mengetahui rahsia bersama), itulah sebabnya HMAC merupakan blok binaan standard di sebalik penandatanganan permintaan API, algoritma HS256/HS384/HS512 JWT, dan pengesahan rekod TLS.
Kes penggunaan dunia sebenar yang paling biasa ialah mengesahkan tandatangan webhook. Perkhidmatan seperti Stripe, GitHub dan Shopify menandatangani setiap muatan webhook dengan HMAC-SHA256 menggunakan rahsia yang anda konfigurasikan, dan menghantar tandatangan yang terhasil dalam pengepala permintaan. Pelayan anda dijangka mengira semula HMAC terhadap muatan mentah dengan rahsia yang sama dan membandingkannya dengan nilai pengepala — jika ia padan, anda tahu permintaan itu benar-benar datang daripada perkhidmatan tersebut dan tidak diusik semasa transit. Mod pengesahan alat ini menghasilkan semula semakan tersebut dengan tepat: tampal muatan, rahsia bersama dan tandatangan yang diterima, dan dapatkan padanan atau ketidakpadanan segera.
Semuanya berjalan secara setempat melalui API Kripto Web asli pelayar (crypto.subtle.importKey dan crypto.subtle.sign), jadi kunci rahsia, badan mesej dan tandatangan terhasil tidak pernah meninggalkan mesin anda — tiada apa-apa dimuat naik ke mana-mana pelayan, yang penting kerana rahsia HMAC adalah jenis nilai yang tidak patut anda tampalkan ke dalam alat dalam talian rawak yang boleh mencatatkannya.