Preskoči na sadržaj
TextArray
100% lokalno

HMAC generator

Izračunajte HMAC-SHA256, SHA-1, SHA-384 ili SHA-512 potpise s tajnim ključem.

Unos
Rezultat

HMAC generator

HMAC je hash s ključem: poruka i tajni ključ idu zajedno, a samo netko tko ima isti ključ može reproducirati ili potvrditi rezultat. To je ono što pružatelji API-ja koriste za potpisivanje zahtjeva i ono što pošiljatelji webhooka kao što su platforme za plaćanje i usluge hostinga kodova prilažu svakoj isporuci, tako da primatelj može dokazati da je korisni teret doista došao od njih i da nije promijenjen tijekom prijenosa.

Unesite tajni ključ, odaberite algoritam koji koristi druga strana — SHA-256 je prevladavajući zadani — i zalijepite poruku. Sažetak se pojavljuje kao mala heksadecimalna slova ili kao Base64, podudarajući se s dvama formatima u kojima se potpisi razmjenjuju. Uključite HMAC po retku da zasebno potpišete svaki ulazni red, što odgovara stupcu tokena ili ID-ova. Programeri posežu za tim dok ispravljaju pogreške rukovatelja web-dojavnika koji odbija potpise, reproduciraju primjer dokumentacije ili generiraju testni vektor za jedinični test.

I ključ i poruka uzimaju se kao UTF-8 bajtovi, točno kao što to čini većina poslužiteljskih SDK-ova. Kada se vaš rezultat ne podudara s drugom stranom, uzrok je gotovo uvijek u bajtovima, a ne u matematici: novi redak na kraju u korisnom sadržaju, završeci redaka CRLF, heksadecimalni izlaz u usporedbi s Base64 ili ključ koji usluga isporučuje Base64 ili heksadecimalno kodiran i očekuje se dekodiranje prije upotrebe.

Polje ključa je maskirano i namjerno se nikada ne upisuje u pohranu vašeg preglednika. Sve se pokreće lokalno putem ugrađenog WebCrypto preglednika — lijepljenje tajne za potpisivanje u online HMAC alat obično je predaje tom poslužitelju, a ovdje nikada ne napušta vaš uređaj.

FAQ

Za što se koristi HMAC?
Dokazivanje da poruka dolazi od nekoga tko posjeduje zajedničku tajnu i da nije usput izmijenjena. Uobičajene upotrebe: potpisivanje API zahtjeva, provjera isporuka webhooka s platformi za plaćanje i hosting te potpisivanje tokena. Primatelj ponovno izračunava HMAC s istim ključem i uspoređuje.
Kako se HMAC razlikuje od običnog hash-a?
Običan SHA-256 poruke može izračunati bilo tko, tako da ne dokazuje ništa o pošiljatelju. HMAC miješa tajni ključ u računanje na način koji je otporan na petljanje — bez ključa ne možete krivotvoriti važeći potpis niti ga potvrditi. To je i razlog zašto HMAC-SHA1 ostaje prihvatljiv u praksi iako je obični SHA-1 pokvaren zbog sudara, iako bi novi dizajni i dalje trebali odabrati SHA-256.
Zašto moj HMAC ne odgovara onome koji poslužitelj šalje?
Skoro uvijek se bajtovi razlikuju. Provjerite ima li na kraju novog retka u korisnom sadržaju, CRLF naspram LF završetaka redaka, heksadecimalno u usporedbi s Base64 i format ključa — mnoge vam usluge daju tajno kodirano Base64 ili heksadecimalno i očekuju dekodirane bajtove kao ključ. Ovaj alat koristi ključ točno onako kako je upisan, kao UTF-8.
Može li netko povratiti moj ključ od HMAC-a?
Nijedan praktični napad ne vraća ključ iz sažetaka. No svatko tko drži ključ može potpisati proizvoljne poruke, stoga tajne potpisivanja tretirajte kao lozinke: rotirajte tajnu webhooka ako je možda procurila i nikada je ne povjeravajte u spremište.
Jesu li moj ključ i tekst negdje učitani?
Ne. HMAC izračunava WebCrypto ugrađen u vaš preglednik, polje ključa nikada se ne upisuje u pohranu, a ni ključ ni tekst nikada ne napuštaju vaš uređaj.