Catégorie: Développement

Générateur HMAC

Idée interneUn outil manque ?

Signer un message avec un secret partagé

Saisissez un message et une clé secrète et obtenez son HMAC en hex ou en Base64, pour SHA-1, SHA-256, SHA-384 et SHA-512 à la fois. La clé ne quitte jamais votre navigateur.

HMAC-SHA1
Le résultat s'affichera ici.
HMAC-SHA256
Le résultat s'affichera ici.
HMAC-SHA384
Le résultat s'affichera ici.
HMAC-SHA512
Le résultat s'affichera ici.

La clé et le message restent dans cette page. Rien n'est envoyé, enregistré ni journalisé.

Tout sur cette page est traité dans votre navigateur. Rien n'est envoyé.

À quoi sert cet outil

Un HMAC prouve qu'un message vient de quelqu'un qui détient le secret partagé et qu'il est arrivé intact : les fournisseurs de webhooks signent ainsi leurs charges utiles, les passerelles d'API en attendent un à chaque requête et une URL signée est le plus souvent un HMAC sur le chemin et une date d'expiration. Ce qui coince n'est presque jamais l'algorithme mais la clé : un secret imprimé en hexadécimal, ce sont des octets, pas les lettres a à f, et le lire comme du texte signe tout autre chose. Ici vous indiquez ce qu'est la clé, les quatre empreintes sont calculées par la Web Crypto API du navigateur et le résultat s'affiche en hex ou en Base64, prêt pour le champ documenté par votre fournisseur.

Mode d'emploi

  1. Choisissez si votre clé secrète est du texte, de l'hexadécimal ou du Base64.
  2. Saisissez la clé et le corps exact du message à signer.
  3. Copiez la signature de l'empreinte demandée par votre fournisseur.

Confidentialité

Cet outil fonctionne entièrement dans votre navigateur. Ce que vous saisissez n'est jamais envoyé, stocké ni partagé : fermer l'onglet suffit à tout effacer.

Questions fréquentes

Ma clé secrète est-elle envoyée quelque part ?
Non. La clé est utilisée par l'implémentation Web Crypto de votre navigateur, dans cette page. Elle n'est ni envoyée, ni enregistrée, ni journalisée, et fermer l'onglet l'efface.
Pourquoi ma signature ne correspond-elle pas à celle du fournisseur ?
Presque toujours parce que le message ou la clé diffère d'un octet. Signez le corps brut de la requête tel qu'il a été envoyé, espaces compris, et vérifiez si la clé est faite d'octets hexadécimaux plutôt que de texte.
Faut-il encore utiliser HMAC-SHA1 ?
Uniquement pour dialoguer avec un service ancien qui l'exige. HMAC-SHA1 n'est pas tombé comme SHA-1 seul, mais SHA-256 reste le choix raisonnable pour du neuf.