HMAC-Generator
Generieren Sie HMAC-Signaturen – authentifizieren Sie Nachrichten mit einem geheimen Schlüssel.
So verwenden Sie HMAC-Generator
- Geben Sie die Nachricht und den geheimen Schlüssel ein.
- Wählen Sie den Hash-Algorithmus – HMAC-SHA256 ist der Standard.
- Generieren Sie die Signatur – reproduzierbar aus derselben Nachricht + Schlüssel.
- Überprüfen Sie durch Neuberechnung: Passen Sie den HMAC des Absenders mithilfe eines Vergleichs mit konstanter Zeit an; Behalten Sie das Geheimnis nur serverseitig.
Was ist HMAC-Generator?
Ein HMAC-Generator erzeugt einen Hash-basierten Nachrichtenauthentifizierungscode – einen mit einem geheimen Schlüssel berechneten Hash, der sowohl beweist, dass eine Nachricht nicht verändert wurde und, dass sie von jemandem stammt, der den Schlüssel kennt. HMAC-SHA256(Nachricht, Geheimnis) ist die allgegenwärtige Form: gleiche Nachricht + gleicher Schlüssel = gleiche Signatur; Ändern Sie beides und es ändert sich.
Der Schlüssel ist, was HMAC von einem einfachen Hash unterscheidet. Jeder kann SHA-256 einer Nachricht berechnen; Nur Inhaber des gemeinsamen Geheimnisses können den korrekten HMAC berechnen – genau aus diesem Grund erfolgt die Authentifizierung. Es antwortet: „Ist dies meiner Meinung nach unverändert von wem gekommen?“ – die Frage, die einfache Hashes nicht können.
Über den HMAC-Generator
Geben Sie Ihre Nachricht und Ihren geheimen Schlüssel ein, wählen Sie den Hash aus (SHA-256 ist Standard) und generieren Sie die HMAC-Signatur.
Wo HMAC die Installation des Internets betreibt: Webhook-Verifizierung – Stripe, GitHub, Shopify und unzählige Dienste signieren Webhook-Payloads mit HMAC unter Verwendung eines Geheimnisses, das nur Sie und sie kennen; Ihr Endpunkt berechnet den HMAC neu und vergleicht ihn, wobei er gefälschte oder manipulierte Anrufe zurückweist (die kanonische Verwendung – überprüfen Sie jeden Webhook auf diese Weise); API-Anfragesignierung – AWS-Signatur, viele API-Authentifizierungsschemata HMAC die Anfrage, damit Server bestätigen, dass sie von einem echten Schlüsselinhaber stammt und während der Übertragung nicht geändert wurde; Token-Integrität – die Signatur in JWTs (HS256) ist HMAC-SHA256; und sichere Cookies und CSRF-Tokens – HMAC verhindert clientseitige Manipulationen.
Zwei wesentliche Punkte: Das Geheimnis muss geheim bleiben (wenn man es preisgibt, kann jeder Signaturen fälschen – behandeln Sie es wie ein Passwort, nur serverseitig), und bei der Überprüfung sollte ein Vergleich mit konstanter Zeit erfolgen (Vergleich von Signaturen mit normalen String-Equals-Lecks, Timing-Informationen, die Angreifer ausnutzen können – Bibliotheken bieten sichere Vergleichsfunktionen). Dieser Generator dient zum Testen und Lernen; Die Produktion verwendet die Kryptobibliothek Ihrer Sprache. Sehen Sie sich unseren JWT-Decoder für die Token-Seite und SHA-256 für den zugrunde liegenden Hash an.