0

Generator in preveritelj HMAC

Ustvarite in preverite kode za preverjanje pristnosti sporočil HMAC s SHA-256, SHA-384, SHA-512 ali SHA-1 z uporabo skrivnega ključa, v celoti v vašem brskalniku.

Buy Me a Coffee at ko-fi.com
Obdelava ... 0%
Ključ za uvoz
Računalništvo HMAC
Končano

Rezultat

HMAC (Hash-based Message Authentication Code) je kriptografska konstrukcija s ključi, ki združuje tajni ključ s sporočilom prek zgoščevalne funkcije, kot je SHA-256. Za razliko od navadnega zgoščenega ključa, ki ga lahko vsak znova izračuna samo iz sporočila, lahko HMAC reproducira samo nekdo, ki ima isti skrivni ključ - zaradi tega je koda za preverjanje pristnosti in ne samo kontrolna vsota.

To je temeljna razlika od navadnega izvlečka: naše lastno orodje Hash Generator izračuna zgoščene vrednosti brez ključa, kot sta MD5 ali SHA-256, ki so odlični za odkrivanje nenamerne poškodbe, vendar ne dokazujejo ničesar o tem, kdo je ustvaril podatke, saj lahko vsak ustvari isti zgoščeni delež. HMAC dokazuje celovitost (sporočilo ni bilo spremenjeno) in pristnost (podpisnik je vedel za skupno skrivnost), zato je HMAC standardni gradnik za podpisovanje zahtev API-ja, algoritmi HS256/HS384/HS512 JWT in avtentikacijo zapisa TLS.

Najpogostejši primer uporabe v resničnem svetu je preverjanje podpisov webhook. Storitve, kot so Stripe, GitHub in Shopify, podpišejo vsak tovor spletnega trnka s HMAC-SHA256 z uporabo skrivnosti, ki jo konfigurirate, in pošljejo nastali podpis v glavi zahteve. Pričakuje se, da bo vaš strežnik znova izračunal HMAC preko neobdelanega koristnega tovora z isto skrivnostjo in ga primerjal z vrednostjo glave – če se ujemata, veste, da je zahteva resnično prišla iz te storitve in ni bila spremenjena med prenosom. Način preverjanja tega orodja reproducira točno to preverjanje: prilepite koristni tovor, skupno skrivnost in prejeti podpis ter dobite takojšnje ujemanje ali neujemanje.

Vse teče lokalno prek spletnega kripto API-ja brskalnika (crypto.subtle.importKey in crypto.subtle.sign), tako da skrivni ključ, telo sporočila in posledični podpis nikoli ne zapustijo vašega računalnika – nič se ne naloži na noben strežnik, kar je pomembno, saj so skrivnosti HMAC natanko tiste vrednosti, ki jih nikoli ne smete prilepiti v naključno spletno orodje, ki bi to lahko zabeležilo.