Générateur HMAC
Générez des signatures HMAC : authentifiez les messages avec une clé secrète.
Comment utiliser Générateur HMAC
- Entrez le message et la clé secrète.
- Choisissez l'algorithme de hachage — HMAC-SHA256 est la norme.
- Générez la signature — reproductible à partir du même message+clé.
- Vérifiez par recalcul : faites correspondre le HMAC de l'expéditeur en utilisant une comparaison en temps constant ; garder le secret côté serveur uniquement.
Qu'est-ce que Générateur HMAC ?
Un générateur HMAC produit un code d'authentification de message basé sur le hachage : un hachage calculé avec une clé secrète, ce qui prouve à la fois qu'un message n'a pas été modifié et qu'il provient de quelqu'un qui connaît la clé. HMAC-SHA256(message, secret) est la forme omniprésente : même message + même clé = même signature ; changez l'un ou l'autre et cela change.
La clé est ce qui sépare HMAC d'un simple hachage. N'importe qui peut calculer le SHA-256 d'un message ; seuls les détenteurs du secret partagé peuvent calculer le HMAC correct – c'est exactement pourquoi il s'authentifie. Il répond "Est-ce que cela vient de qui je pense, inchangé ?" — la question, les hachages simples ne le peuvent pas.
À propos de Générateur HMAC
Entrez votre message et votre clé secrète, choisissez le hachage (SHA-256 est standard) et générez la signature HMAC.
Là où HMAC gère la plomberie d'Internet : vérification du webhook — Stripe, GitHub, Shopify et d'innombrables services signent les charges utiles des webhooks avec HMAC en utilisant un secret que vous seul et qu'ils connaissent ; votre point de terminaison recalcule le HMAC et compare, rejetant les appels falsifiés ou falsifiés (l'utilisation canonique : vérifiez chaque webhook de cette façon) ; Signature de demande d'API – Signature AWS, de nombreux systèmes d'authentification d'API HMAC la demande afin que les serveurs confirment qu'elle provient d'un véritable détenteur de clé et qu'elle n'a pas été modifiée pendant le transport ; intégrité du jeton : la signature dans les JWT (HS256) est HMAC-SHA256 ; et des cookies sécurisés et des jetons CSRF — HMAC empêche toute falsification côté client.
Deux éléments essentiels : le secret doit rester secret (le divulguer permet à quiconque de falsifier des signatures - le traiter comme un mot de passe, côté serveur uniquement), et la vérification doit utiliser une comparaison à temps constant (en comparant les signatures avec des fuites normales de chaîne égale aux informations de synchronisation que les attaquants peuvent exploiter - les bibliothèques fournissent des fonctions de comparaison sécurisées). Ce générateur est destiné aux tests et à l'apprentissage ; la production utilise la bibliothèque de chiffrement de votre langage. Consultez notre décodeur JWT pour le côté jeton et SHA-256 pour le hachage sous-jacent.