HMAC Generator & Verifikator
Generer og verifiser HMAC-meldingsautentiseringskoder med SHA-256, SHA-384, SHA-512 eller SHA-1 ved å bruke en hemmelig nøkkel, helt i nettleseren din.
Resultat
En HMAC (Hash-based Message Authentication Code) er en nøkkelkodet kryptografisk konstruksjon som kombinerer en hemmelig nøkkel med en melding gjennom en hash-funksjon som SHA-256. I motsetning til en vanlig hash, som alle kan beregne på nytt fra meldingen alene, kan en HMAC bare reproduseres av noen som har den samme hemmelige nøkkelen - det er det som gjør den til en autentiseringskode i stedet for bare en kontrollsum.
Dette er den grunnleggende forskjellen fra et vanlig sammendrag: vårt eget Hash Generator-verktøy beregner unøkkelte hasher som MD5 eller SHA-256, som er gode for å oppdage utilsiktet korrupsjon, men beviser ingenting om hvem som har produsert dataene, siden hvem som helst kan generere den samme hasjen. En HMAC beviser både integritet (meldingen ble ikke endret) og autentisitet (underskriveren visste den delte hemmeligheten), og det er grunnen til at HMAC er standard byggeblokken bak API-forespørselssignering, JWTs HS256/HS384/HS512-algoritmer og TLS-postautentisering.
Den vanligste brukssaken i den virkelige verden er verifisering av webhook-signaturer. Tjenester som Stripe, GitHub og Shopify signerer hver webhook-nyttelast med HMAC-SHA256 ved å bruke en hemmelighet du konfigurerer, og sender den resulterende signaturen i en forespørselsoverskrift. Serveren din forventes å beregne HMAC på nytt over den rå nyttelasten med den samme hemmeligheten og sammenligne den med overskriftsverdien – hvis de samsvarer, vet du at forespørselen virkelig kom fra den tjenesten og ikke ble tuklet med under transport. Dette verktøyets verifiseringsmodus gjengir nøyaktig den sjekken: lim inn nyttelasten, den delte hemmeligheten og den mottatte signaturen, og få en umiddelbar match eller mismatch.
Alt kjøres lokalt gjennom nettleserens native Web Crypto API (crypto.subtle.importKey og crypto.subtle.sign), så den hemmelige nøkkelen, meldingsteksten og den resulterende signaturen forlater aldri maskinen din – ingenting lastes opp til noen server, noe som betyr noe siden HMAC-hemmeligheter er akkurat den typen verdi du aldri bør lime inn i et tilfeldig nettverktøy som kan logge det.