HMAC-Generator und -Prüfwerkzeug

Erzeugen und verifizieren Sie HMAC-Signaturen lokal für API-Anfragen, Webhooks, signierte URLs und Callback-Payloads. Die exakten Bytes sind entscheidend: Zeilenumbrüche, JSON-Leerraum und das kanonische Anfrageformat müssen mit dem System übereinstimmen, das die Signatur erstellt oder prüft.

Verwenden Sie für die meisten API-Dashboards textbasierte Geheimnisse und Hex oder Base64, wenn Ihr Schlüssel als Rohbytes vorliegt. Fügen Sie eine erwartete Signatur ein, um sie zu vergleichen, ohne Geheimnisse an einen Server zu senden.

HMAC ist schlüsselbasierte Authentifizierung

Ein HMAC kombiniert die Nachricht mit einem geheimen Schlüssel, sodass eine andere Partei mit demselben Schlüssel Integrität und Authentizität prüfen kann. Die Nachricht wird dabei nicht verschlüsselt. HMAC-SHA256 ist die zweckmäßige Standardeinstellung für neue Integrationen; SHA-1 sollte in der Regel nur gewählt werden, wenn ein Altsystem es ausdrücklich verlangt.

Bytes und Codierungen abgleichen

Prüfen Sie, ob das Geheimnis als UTF-8-Text, hexadezimale Bytes, Base64 oder Base64URL vorliegt, und wählen Sie anschließend das benötigte Ausgabeformat der Signatur. Bei der Prüfung werden die dekodierten Signaturbytes in konstanter Zeit verglichen; eine Übereinstimmung ist jedoch nur aussagekräftig, wenn der erwartete Wert aus einer vertrauenswürdigen Quelle stammt.

Ähnliche Tools: Hash-Generator · JWT decodieren und prüfen