Kategorie: Entwicklung
HMAC-Generator
Eine Nachricht mit einem gemeinsamen Geheimnis signieren
Geben Sie eine Nachricht und einen geheimen Schlüssel ein und erhalten Sie den HMAC in Hex oder Base64, für SHA-1, SHA-256, SHA-384 und SHA-512 auf einmal. Der Schlüssel verlässt Ihren Browser nie.
Hier erscheint das Ergebnis.
Hier erscheint das Ergebnis.
Hier erscheint das Ergebnis.
Hier erscheint das Ergebnis.
Schlüssel und Nachricht bleiben auf dieser Seite. Nichts wird hochgeladen, gespeichert oder protokolliert.
Alles auf dieser Seite wird in Ihrem Browser verarbeitet. Nichts wird hochgeladen.
Wozu dieses Werkzeug dient
Ein HMAC belegt, dass eine Nachricht von jemandem mit dem gemeinsamen Geheimnis stammt und unverändert angekommen ist: Webhook-Anbieter signieren damit ihre Nutzdaten, API-Gateways erwarten ihn bei jeder Anfrage, und eine signierte URL ist meist ein HMAC über Pfad und Ablaufzeit. Schiefgeht dabei fast nie der Algorithmus, sondern der Schlüssel: Ein hexadezimal abgedrucktes Geheimnis sind Bytes und nicht die Buchstaben a bis f, und als Text gelesen signiert er etwas völlig anderes. Hier legen Sie fest, was der Schlüssel ist, alle vier Hashwerte werden über die Web-Crypto-API des Browsers berechnet, und das Ergebnis erscheint in Hex oder Base64 für genau das Feld, das Ihr Anbieter dokumentiert.
So funktioniert es
- Wählen Sie, ob Ihr Schlüssel Text, Hex oder Base64 ist.
- Geben Sie den Schlüssel und den exakten Nachrichtentext ein.
- Kopieren Sie die Signatur des Hashverfahrens, das Ihr Anbieter verlangt.
Datenschutz
Dieses Werkzeug läuft vollständig in Ihrem Browser. Ihre Eingabe wird nie hochgeladen, gespeichert oder weitergegeben – beim Schließen des Tabs ist sie weg.
Häufig gestellte Fragen
- Wird mein geheimer Schlüssel irgendwohin gesendet?
- Nein. Der Schlüssel wird von der Web-Crypto-Implementierung Ihres Browsers innerhalb dieser Seite genutzt. Er wird nicht hochgeladen, gespeichert oder protokolliert, und mit dem Schließen des Tabs ist er weg.
- Warum stimmt meine Signatur nicht mit der des Anbieters überein?
- Fast immer unterscheiden sich Nachricht oder Schlüssel um ein Byte. Signieren Sie den rohen Anfragetext exakt so, wie er gesendet wurde, samt Leerzeichen, und prüfen Sie, ob der Schlüssel Hex-Bytes statt Text ist.
- Sollte man HMAC-SHA1 noch verwenden?
- Nur zur Zusammenarbeit mit einem älteren Dienst, der es verlangt. HMAC-SHA1 ist nicht so gefallen wie reines SHA-1, aber SHA-256 ist für Neues die vernünftige Wahl.