Categoria: Sviluppo

Generatore HMAC

Idea internaManca uno strumento?

Firma un messaggio con un segreto condiviso

Scrivi un messaggio e una chiave segreta e ottieni il suo HMAC in hex o Base64, con SHA-1, SHA-256, SHA-384 e SHA-512 insieme. La chiave non lascia mai il tuo browser.

HMAC-SHA1
Qui comparirà il risultato.
HMAC-SHA256
Qui comparirà il risultato.
HMAC-SHA384
Qui comparirà il risultato.
HMAC-SHA512
Qui comparirà il risultato.

La chiave e il messaggio restano in questa pagina. Nulla viene caricato, salvato o registrato.

Tutto ciò che c'è in questa pagina viene elaborato nel tuo browser. Niente viene caricato.

A cosa serve

Un HMAC dimostra che un messaggio arriva da chi possiede il segreto condiviso ed è giunto immutato: i fornitori di webhook firmano così i loro payload, i gateway API se lo aspettano a ogni richiesta e un URL firmato è quasi sempre un HMAC sul percorso e su una scadenza. Ciò che va storto quasi mai è l'algoritmo, quasi sempre la chiave: un segreto stampato in esadecimale sono byte, non le lettere dalla a alla f, e leggerlo come testo firma tutt'altro. Qui dichiari che cosa sia la chiave, i quattro digest vengono calcolati dalla Web Crypto API del browser e il risultato appare in hex o Base64, pronto per il campo che il tuo fornitore documenta.

Come si usa

  1. Scegli se la chiave segreta è testo, esadecimale o Base64.
  2. Inserisci la chiave e il corpo esatto del messaggio da firmare.
  3. Copia la firma del digest richiesto dal tuo fornitore.

Privacy

Questo strumento funziona interamente nel tuo browser. Quello che inserisci non viene mai caricato, salvato o condiviso: chiudendo la scheda sparisce.

Domande frequenti

La mia chiave segreta viene inviata da qualche parte?
No. La chiave viene usata dall'implementazione Web Crypto del tuo browser dentro questa pagina. Non viene caricata, salvata o registrata, e chiudendo la scheda sparisce.
Perché la mia firma non coincide con quella del fornitore?
Quasi sempre il messaggio o la chiave differiscono di un byte. Firma il corpo grezzo della richiesta esattamente come è stato inviato, spazi inclusi, e verifica se la chiave è fatta di byte esadecimali anziché di testo.
Conviene ancora usare HMAC-SHA1?
Solo per dialogare con un servizio datato che lo richiede. HMAC-SHA1 non è caduto come SHA-1 puro, ma SHA-256 resta la scelta sensata per qualcosa di nuovo.