Outils

Générateur HMAC

Signez un message avec une clé partagée — la clé ne quitte jamais votre navigateur.

S’exécute dans le navigateurHachage et chiffrement16,4 k
Gratuit

Entrée

0 BGratuit jusqu’à 20.0 KB

Résultat

Le résultat apparaîtra ici.

Les fournisseurs de webhooks signent leurs requêtes avec HMAC, et le moyen le plus rapide de comprendre pourquoi votre vérification échoue est de calculer la signature attendue à la main. Saisissez le payload exact et le secret partagé, puis comparez. Comme tout s'exécute dans la page, le secret n'est jamais transmis, et ni la clé ni la signature ne sont écrites dans votre historique.

Comment ça marche

  • La clé et le message sont traités par WebCrypto dans la page ; rien n'est envoyé où que ce soit.
  • La sortie est en hexadécimal ou en Base64, les deux encodages utilisés par les fournisseurs de webhooks.
  • Aucune information sur l'exécution n'est stockée, même pas dans votre historique, car l'entrée est un secret.

Où vont vos données

Nulle part. Cet outil s’exécute entièrement dans votre navigateur : le texte collé est traité par la page, jamais transmis à un serveur ni consigné dans un journal.

Cet outil manipule des clés et des identifiants : rien n’est enregistré sur une exécution, pas même dans votre propre historique.

Ce que ça coûte

Gratuit jusqu’à 20.0 KB par exécution, sans compte. Au-delà, une exécution coûte 2 points et est enregistrée dans votre historique.

Les points viennent de l’inscription, de la présence quotidienne, des commentaires et d’un profil complété.

Comprendre les points

Questions fréquentes

Ma signature ne correspond pas à celle du fournisseur. Quel est le problème ?
Neuf fois sur dix, le message n'est pas identique au niveau des octets. Signez le corps de la requête brut tel que reçu — avant tout parse JSON et re-sérialisation, qui réordonne les clés et modifie les espaces. Vérifiez si le fournisseur préfixe un timestamp ou une chaîne de version.
Quelle est la différence entre HMAC et un hash simple ?
Un hash simple d'un secret plus un message peut être étendu par un attaquant qui ne connaît jamais le secret. La construction imbriquée de HMAC est conçue pour résister à cela, c'est pourquoi toutes les spécifications de signature l'utilisent plutôt que la concaténation.
Est-il sûr de coller un secret de production ici ?
Le calcul est local et rien n'est transmis ou stocké. Cela dit, un secret que vous avez collé dans un navigateur sur une machine partagée est un secret qui mérite d'être révoqué.

L’open source derrière

Cet outil est une implémentation autonome, sans bibliothèque tierce. brix/crypto-js (MIT) fait le même travail sous forme de bibliothèque : pour l’intégrer à votre programme, commencez par là plutôt que d’appeler une page web.

brix/crypto-js

Aussi appelé

  • générateur hmac
  • hmac sha256
  • signature webhook
  • hmac en ligne
  • générateur signature api