TontonTools

HMAC-Generator

Generieren Sie HMAC-Signaturen – authentifizieren Sie Nachrichten mit einem geheimen Schlüssel.

100% Kostenlos Keine Anmeldung Datenschutzfreundlich Passwort und Sicherheit
Sep 2026 aktualisiert

Share X / Twitter Facebook LinkedIn WhatsApp

So verwenden Sie HMAC-Generator

  1. Geben Sie die Nachricht und den geheimen Schlüssel ein.
  2. Wählen Sie den Hash-Algorithmus – HMAC-SHA256 ist der Standard.
  3. Generieren Sie die Signatur – reproduzierbar aus derselben Nachricht + Schlüssel.
  4. Überprüfen Sie durch Neuberechnung: Passen Sie den HMAC des Absenders mithilfe eines Vergleichs mit konstanter Zeit an; Behalten Sie das Geheimnis nur serverseitig.

Was ist HMAC-Generator?

Ein HMAC-Generator erzeugt einen Hash-basierten Nachrichtenauthentifizierungscode – einen mit einem geheimen Schlüssel berechneten Hash, der sowohl beweist, dass eine Nachricht nicht verändert wurde und, dass sie von jemandem stammt, der den Schlüssel kennt. HMAC-SHA256(Nachricht, Geheimnis) ist die allgegenwärtige Form: gleiche Nachricht + gleicher Schlüssel = gleiche Signatur; Ändern Sie beides und es ändert sich.

Der Schlüssel ist, was HMAC von einem einfachen Hash unterscheidet. Jeder kann SHA-256 einer Nachricht berechnen; Nur Inhaber des gemeinsamen Geheimnisses können den korrekten HMAC berechnen – genau aus diesem Grund erfolgt die Authentifizierung. Es antwortet: „Ist dies meiner Meinung nach unverändert von wem gekommen?“ – die Frage, die einfache Hashes nicht können.

Über den HMAC-Generator

Geben Sie Ihre Nachricht und Ihren geheimen Schlüssel ein, wählen Sie den Hash aus (SHA-256 ist Standard) und generieren Sie die HMAC-Signatur.

Wo HMAC die Installation des Internets betreibt: Webhook-Verifizierung – Stripe, GitHub, Shopify und unzählige Dienste signieren Webhook-Payloads mit HMAC unter Verwendung eines Geheimnisses, das nur Sie und sie kennen; Ihr Endpunkt berechnet den HMAC neu und vergleicht ihn, wobei er gefälschte oder manipulierte Anrufe zurückweist (die kanonische Verwendung – überprüfen Sie jeden Webhook auf diese Weise); API-Anfragesignierung – AWS-Signatur, viele API-Authentifizierungsschemata HMAC die Anfrage, damit Server bestätigen, dass sie von einem echten Schlüsselinhaber stammt und während der Übertragung nicht geändert wurde; Token-Integrität – die Signatur in JWTs (HS256) ist HMAC-SHA256; und sichere Cookies und CSRF-Tokens – HMAC verhindert clientseitige Manipulationen.

Zwei wesentliche Punkte: Das Geheimnis muss geheim bleiben (wenn man es preisgibt, kann jeder Signaturen fälschen – behandeln Sie es wie ein Passwort, nur serverseitig), und bei der Überprüfung sollte ein Vergleich mit konstanter Zeit erfolgen (Vergleich von Signaturen mit normalen String-Equals-Lecks, Timing-Informationen, die Angreifer ausnutzen können – Bibliotheken bieten sichere Vergleichsfunktionen). Dieser Generator dient zum Testen und Lernen; Die Produktion verwendet die Kryptobibliothek Ihrer Sprache. Sehen Sie sich unseren JWT-Decoder für die Token-Seite und SHA-256 für den zugrunde liegenden Hash an.

Häufig gestellte Fragen

Der geheime Schlüssel. Jeder kann SHA-256(Nachricht) berechnen; Nur Schlüsselinhaber können den korrekten HMAC (Nachricht, Schlüssel) berechnen. Ein einfacher Hash beweist also die Integrität; HMAC beweist Integrität UND Authentizität – dass es von jemandem mit dem gemeinsamen Geheimnis stammt.
Berechnen Sie HMAC über den rohen Anforderungstext mithilfe des gemeinsamen Geheimnisses neu und vergleichen Sie ihn (zeitkonstant) mit der Signatur, die der Absender in einen Header eingefügt hat. Übereinstimmung = echt und unverändert; Nichtübereinstimmung = ablehnen. Es ist die Standardverteidigung gegen gefälschte Webhooks.
Beim normalen String-Vergleich wird frühzeitig das erste nicht übereinstimmende Zeichen angezeigt, und der winzige Zeitunterschied lässt erkennen, wie viel von der Signatur korrekt war – genug, damit Angreifer sie Byte für Byte fälschen können. Krypto-Bibliotheken bieten genau hierfür einen Vergleich mit konstanter Zeit (hash_equals, crypto.timingSafeEqual).
Jeder kann gültige Unterschriften fälschen – Totalverlust der Garantie. Rotieren Sie das Geheimnis sofort und behandeln Sie es wie ein Passwort (Umgebungsvariablen, Geheimnismanager, niemals im Client-Code oder in der Versionskontrolle).
HMAC-SHA256 ist der Standardstandard – sicher und universell. HMAC-SHA512, wenn eine längere Ausgabe oder eine Spezifikation dies erfordert. Vermeiden Sie HMAC-MD5/SHA1 für neue Systeme (die zugrunde liegenden Hashes sind schwach, obwohl die HMAC-Konstruktion nachsichtiger ist als die reine Verwendung).

We use cookies for analytics and to keep the tools free via ads. See our Privacy Policy.