Werkzeuge

HMAC-Generator

Signieren Sie eine Nachricht mit einem gemeinsamen Schlüssel – der Schlüssel verlässt nie Ihren Browser.

Kostenlos

Eingabe

0 BBis 20.0 KB kostenlos

Ergebnis

Das Ergebnis erscheint hier.

Webhook-Anbieter signieren ihre Anfragen mit HMAC, und der schnellste Weg herauszufinden, warum Ihre Verifizierung fehlschlägt, ist, die erwartete Signatur manuell zu berechnen. Geben Sie die exakte Payload und das gemeinsame Geheimnis ein und vergleichen Sie. Da dies in der Seite ausgeführt wird, wird das Geheimnis nie übertragen, und weder der Schlüssel noch die Signatur werden in Ihrem Verlauf gespeichert.

So arbeitet es

  • Der Schlüssel und die Nachricht werden von WebCrypto in der Seite verarbeitet; nichts wird irgendwohin gesendet.
  • Die Ausgabe erfolgt als Hex oder Base64, die beiden Encodings, die Webhook-Anbieter verwenden.
  • Nichts von einem Lauf wird gespeichert, nicht einmal in Ihrem eigenen Verlauf, da die Eingabe ein Geheimnis ist.

Wohin Ihre Daten gehen

Nirgendwohin. Dieses Werkzeug läuft vollständig in Ihrem Browser: Der eingefügte Text wird von der Seite verarbeitet und weder an einen Server übertragen noch protokolliert.

Dieses Werkzeug verarbeitet Schlüssel und Zugangsdaten. Zu einem Lauf wird deshalb nichts gespeichert, auch nicht in Ihrem eigenen Verlauf.

Was es kostet

Bis 20.0 KB pro Lauf kostenlos und ohne Konto. Darüber kostet ein Lauf 2 Punkte und wird in Ihrem Verlauf gespeichert.

Punkte gibt es für die Registrierung, den täglichen Check-in, Kommentare und ein vollständiges Profil.

So funktionieren Punkte

Häufige Fragen

Meine Signatur stimmt nicht mit der des Anbieters überein. Was ist falsch?
In neun von zehn Fällen ist die Nachricht nicht byte-identisch. Signieren Sie den rohen Request-Body genau wie empfangen – vor jedem JSON-Parse und erneutem Serialisieren, das Schlüssel umsortiert und Leerzeichen verändert. Prüfen Sie, ob der Anbieter einen Timestamp oder eine Versionszeichenfolge voranstellt.
Was ist der Unterschied zwischen HMAC und einem einfachen Hash?
Ein einfacher Hash aus einem Geheimnis plus einer Nachricht kann von einem Angreifer erweitert werden, der das Geheimnis nie erfährt. Die verschachtelte Konstruktion von HMAC ist darauf ausgelegt, dies zu verhindern, weshalb jede Signaturspezifikation HMAC statt einer Verkettung verwendet.
Ist es sicher, hier ein Produktionsgeheimnis einzufügen?
Die Berechnung erfolgt lokal, und nichts wird übertragen oder gespeichert. Dennoch ist ein Geheimnis, das Sie in einen Browser auf einem gemeinsam genutzten Rechner eingefügt haben, ein Geheimnis, das es wert ist, rotiert zu werden.

Das Open Source dahinter

Dieses Werkzeug ist eine eigenständige Implementierung ohne fremde Bibliothek. brix/crypto-js (MIT) erledigt dieselbe Aufgabe als Bibliothek — wer sie im eigenen Programm braucht, fängt dort an, statt eine Webseite aufzurufen.

brix/crypto-js

Auch bekannt als

  • hmac generator
  • hmac sha256
  • webhook signatur prüfen
  • hmac online berechnen
  • api signatur generator
  • hmac sha256 online