TontonTools

Générateur HMAC

Générez des signatures HMAC : authentifiez les messages avec une clé secrète.

100% Gratuit Pas d'inscription Respectueux de la vie privée Mot de passe & Sécurité
Mise à jour sept. 2026

Share X / Twitter Facebook LinkedIn WhatsApp

Comment utiliser Générateur HMAC

  1. Entrez le message et la clé secrète.
  2. Choisissez l'algorithme de hachage — HMAC-SHA256 est la norme.
  3. Générez la signature — reproductible à partir du même message+clé.
  4. Vérifiez par recalcul : faites correspondre le HMAC de l'expéditeur en utilisant une comparaison en temps constant ; garder le secret côté serveur uniquement.

Qu'est-ce que Générateur HMAC ?

Un générateur HMAC produit un code d'authentification de message basé sur le hachage : un hachage calculé avec une clé secrète, ce qui prouve à la fois qu'un message n'a pas été modifié et qu'il provient de quelqu'un qui connaît la clé. HMAC-SHA256(message, secret) est la forme omniprésente : même message + même clé = même signature ; changez l'un ou l'autre et cela change.

La clé est ce qui sépare HMAC d'un simple hachage. N'importe qui peut calculer le SHA-256 d'un message ; seuls les détenteurs du secret partagé peuvent calculer le HMAC correct – c'est exactement pourquoi il s'authentifie. Il répond "Est-ce que cela vient de qui je pense, inchangé ?" — la question, les hachages simples ne le peuvent pas.

À propos de Générateur HMAC

Entrez votre message et votre clé secrète, choisissez le hachage (SHA-256 est standard) et générez la signature HMAC.

Là où HMAC gère la plomberie d'Internet : vérification du webhook — Stripe, GitHub, Shopify et d'innombrables services signent les charges utiles des webhooks avec HMAC en utilisant un secret que vous seul et qu'ils connaissent ; votre point de terminaison recalcule le HMAC et compare, rejetant les appels falsifiés ou falsifiés (l'utilisation canonique : vérifiez chaque webhook de cette façon) ; Signature de demande d'API – Signature AWS, de nombreux systèmes d'authentification d'API HMAC la demande afin que les serveurs confirment qu'elle provient d'un véritable détenteur de clé et qu'elle n'a pas été modifiée pendant le transport ; intégrité du jeton : la signature dans les JWT (HS256) est HMAC-SHA256 ; et des cookies sécurisés et des jetons CSRF — HMAC empêche toute falsification côté client.

Deux éléments essentiels : le secret doit rester secret (le divulguer permet à quiconque de falsifier des signatures - le traiter comme un mot de passe, côté serveur uniquement), et la vérification doit utiliser une comparaison à temps constant (en comparant les signatures avec des fuites normales de chaîne égale aux informations de synchronisation que les attaquants peuvent exploiter - les bibliothèques fournissent des fonctions de comparaison sécurisées). Ce générateur est destiné aux tests et à l'apprentissage ; la production utilise la bibliothèque de chiffrement de votre langage. Consultez notre décodeur JWT pour le côté jeton et SHA-256 pour le hachage sous-jacent.

Foire aux questions

La clé secrète. N'importe qui peut calculer SHA-256 (message) ; seuls les détenteurs de clés peuvent calculer le HMAC correct (message, clé). Ainsi, un hachage simple prouve l'intégrité ; HMAC prouve l’intégrité ET l’authenticité – qu’il provient d’une personne détenant le secret partagé.
Recalculez HMAC sur le corps brut de la requête à l'aide du secret partagé, comparez (à temps constant) avec la signature que l'expéditeur a mise dans un en-tête. Correspondance = authentique et inchangé ; inadéquation = rejeter. C'est la défense standard contre les faux webhooks.
La comparaison normale des chaînes renvoie tôt le premier caractère incompatible, et la petite différence de timing révèle la part de la signature qui était correcte – suffisamment pour que les attaquants la falsifient octet par octet. Les bibliothèques de chiffrement fournissent une comparaison en temps constant (hash_equals, crypto.timingSafeEqual) exactement pour cela.
N’importe qui peut falsifier des signatures valides – perte totale de la garantie. Faites pivoter le secret immédiatement, traitez-le comme un mot de passe (variables d'environnement, gestionnaires de secrets, jamais dans le code client ou le contrôle de version).
HMAC-SHA256 est la norme par défaut : sécurisée et universelle. HMAC-SHA512 lorsqu'une sortie plus longue ou une spécification l'exige. Évitez HMAC-MD5/SHA1 pour les nouveaux systèmes (les hachages sous-jacents sont faibles, bien que la construction HMAC soit plus indulgente que l'utilisation brute).

We use cookies for analytics and to keep the tools free via ads. See our Privacy Policy.