Kategorie: Entwicklung

HMAC-Generator

Eigene IdeeTool fehlt?

Eine Nachricht mit einem gemeinsamen Geheimnis signieren

Geben Sie eine Nachricht und einen geheimen Schlüssel ein und erhalten Sie den HMAC in Hex oder Base64, für SHA-1, SHA-256, SHA-384 und SHA-512 auf einmal. Der Schlüssel verlässt Ihren Browser nie.

HMAC-SHA1
Hier erscheint das Ergebnis.
HMAC-SHA256
Hier erscheint das Ergebnis.
HMAC-SHA384
Hier erscheint das Ergebnis.
HMAC-SHA512
Hier erscheint das Ergebnis.

Schlüssel und Nachricht bleiben auf dieser Seite. Nichts wird hochgeladen, gespeichert oder protokolliert.

Alles auf dieser Seite wird in Ihrem Browser verarbeitet. Nichts wird hochgeladen.

Wozu dieses Werkzeug dient

Ein HMAC belegt, dass eine Nachricht von jemandem mit dem gemeinsamen Geheimnis stammt und unverändert angekommen ist: Webhook-Anbieter signieren damit ihre Nutzdaten, API-Gateways erwarten ihn bei jeder Anfrage, und eine signierte URL ist meist ein HMAC über Pfad und Ablaufzeit. Schiefgeht dabei fast nie der Algorithmus, sondern der Schlüssel: Ein hexadezimal abgedrucktes Geheimnis sind Bytes und nicht die Buchstaben a bis f, und als Text gelesen signiert er etwas völlig anderes. Hier legen Sie fest, was der Schlüssel ist, alle vier Hashwerte werden über die Web-Crypto-API des Browsers berechnet, und das Ergebnis erscheint in Hex oder Base64 für genau das Feld, das Ihr Anbieter dokumentiert.

So funktioniert es

  1. Wählen Sie, ob Ihr Schlüssel Text, Hex oder Base64 ist.
  2. Geben Sie den Schlüssel und den exakten Nachrichtentext ein.
  3. Kopieren Sie die Signatur des Hashverfahrens, das Ihr Anbieter verlangt.

Datenschutz

Dieses Werkzeug läuft vollständig in Ihrem Browser. Ihre Eingabe wird nie hochgeladen, gespeichert oder weitergegeben – beim Schließen des Tabs ist sie weg.

Häufig gestellte Fragen

Wird mein geheimer Schlüssel irgendwohin gesendet?
Nein. Der Schlüssel wird von der Web-Crypto-Implementierung Ihres Browsers innerhalb dieser Seite genutzt. Er wird nicht hochgeladen, gespeichert oder protokolliert, und mit dem Schließen des Tabs ist er weg.
Warum stimmt meine Signatur nicht mit der des Anbieters überein?
Fast immer unterscheiden sich Nachricht oder Schlüssel um ein Byte. Signieren Sie den rohen Anfragetext exakt so, wie er gesendet wurde, samt Leerzeichen, und prüfen Sie, ob der Schlüssel Hex-Bytes statt Text ist.
Sollte man HMAC-SHA1 noch verwenden?
Nur zur Zusammenarbeit mit einem älteren Dienst, der es verlangt. HMAC-SHA1 ist nicht so gefallen wie reines SHA-1, aber SHA-256 ist für Neues die vernünftige Wahl.