0

Генератор і верифікатор HMAC

Генеруйте та перевіряйте коди автентифікації повідомлень HMAC з SHA-256, SHA-384, SHA-512 або SHA-1 за допомогою секретного ключа, повністю у вашому браузері.

🔒 Обробляється повністю у вашому браузері — те, що ви тут вводите, ніколи не вивантажується.

Обробка... 0%
Імпорт ключа
Обчислення HMAC
Готово

Результат

HMAC (Hash-based Message Authentication Code) — це криптографічна конструкція з ключем, яка поєднує секретний ключ із повідомленням через хеш-функцію, таку як SHA-256. На відміну від звичайного хешу, який будь-хто може обчислити лише з повідомлення, HMAC може відтворити лише той, хто володіє тим самим секретним ключем — саме це робить його кодом автентифікації, а не просто контрольною сумою.

Це фундаментальна відмінність від звичайного дайджесту: наш інструмент Hash Generator обчислює хеші без ключа, як-от MD5 або SHA-256, які чудово виявляють випадкові пошкодження, але нічого не доводять щодо того, хто створив дані, оскільки будь-хто може згенерувати такий самий хеш. HMAC доводить як цілісність (повідомлення не було змінено), так і автентичність (підписувач знав спільний секрет), тому HMAC є стандартним будівельним блоком для підписування API-запитів, алгоритмів JWT HS256/HS384/HS512 і автентифікації записів TLS.

Найпоширеніший практичний випадок використання — перевірка підписів вебхуків. Такі сервіси, як Stripe, GitHub і Shopify, підписують кожен пакет вебхука за допомогою HMAC-SHA256, використовуючи секрет, який ви налаштовуєте, і надсилають отриманий підпис у заголовку запиту. Очікується, що ваш сервер повторно обчислить HMAC на основі необроблених даних із тим самим секретом і порівняє його зі значенням у заголовку — якщо вони збігаються, ви знаєте, що запит справді надійшов від цього сервісу і не був підроблений під час передавання. Режим перевірки цього інструмента точно відтворює цю перевірку: вставте дані, спільний секрет і отриманий підпис, і миттєво побачите збіг або розбіжність.

Усе працює локально через нативний Web Crypto API браузера (crypto.subtle.importKey і crypto.subtle.sign), тому секретний ключ, тіло повідомлення та отриманий підпис ніколи не залишають ваш комп’ютер — нічого не завантажується на жоден сервер, що важливо, оскільки секрети HMAC — це саме ті значення, які ніколи не слід вставляти у випадковий онлайн-інструмент, який може їх зареєструвати.