0

HMAC Generator & Verifier

Generera och verifiera HMAC-meddelandeautentiseringskoder med SHA-256, SHA-384, SHA-512 eller SHA-1 med hjälp av en hemlig nyckel, helt i din webbläsare.

Buy Me a Coffee at ko-fi.com
Bearbetar... 0%
Importerar nyckel
Beräkning av HMAC
Klart

Resultat

En HMAC (Hash-based Message Authentication Code) är en nyckelkodad kryptografisk konstruktion som kombinerar en hemlig nyckel med ett meddelande genom en hashfunktion som SHA-256. Till skillnad från en vanlig hash, som vem som helst kan beräkna enbart från meddelandet, kan en HMAC endast reproduceras av någon som har samma hemliga nyckel - det är det som gör den till en autentiseringskod snarare än bara en kontrollsumma.

Detta är den grundläggande skillnaden från en vanlig sammanfattning: vårt eget verktyg för Hash Generator beräknar okodade hash som MD5 eller SHA-256, som är bra för att upptäcka oavsiktlig korruption men bevisar ingenting om vem som producerade data, eftersom vem som helst kan generera samma hash. En HMAC bevisar både integritet (meddelandet ändrades inte) och autenticitet (undertecknaren kände till den delade hemligheten), vilket är anledningen till att HMAC är standardbyggstenen bakom API-förfrågningssignering, JWT:s HS256/HS384/HS512-algoritmer och TLS-postautentisering.

Det vanligaste användningsfallet i den verkliga världen är att verifiera webhook-signaturer. Tjänster som Stripe, GitHub och Shopify signerar varje webhook-nyttolast med HMAC-SHA256 med hjälp av en hemlighet som du konfigurerar och skickar den resulterande signaturen i en begäran-header. Din server förväntas beräkna om HMAC över den råa nyttolasten med samma hemlighet och jämföra den med rubrikvärdet – om de matchar vet du att förfrågan verkligen kom från den tjänsten och inte manipulerades under transporten. Det här verktygets verifieringsläge återger exakt den kontrollen: klistra in nyttolasten, den delade hemligheten och den mottagna signaturen och få en omedelbar matchning eller oöverensstämmelse.

Allt körs lokalt genom webbläsarens inbyggda webbkrypterings-API (crypto.subtle.importKey och crypto.subtle.sign), så den hemliga nyckeln, meddelandetexten och den resulterande signaturen lämnar aldrig din maskin - ingenting laddas upp till någon server, vilket spelar roll eftersom HMAC-hemligheter är exakt den typ av värde som du aldrig bör klistra in i ett slumpmässigt onlineverktyg som kan logga det.