Générateur et vérificateur HMAC

Générez et vérifiez localement des signatures HMAC pour les requêtes d’API, les webhooks, les URL signées et les données de rappel. Chaque octet compte : les sauts de ligne, les espaces du JSON et le format canonique de la requête doivent être identiques à ceux du système qui crée ou vérifie la signature.

Utilisez un secret textuel pour la plupart des tableaux de bord d’API, ou le format hexadécimal ou Base64 lorsque la clé est fournie sous forme d’octets bruts. Collez une signature attendue pour la comparer sans envoyer le secret à un serveur.

Le HMAC est une authentification par clé

Un HMAC combine le message avec une clé secrète afin qu’une autre partie possédant la même clé puisse en vérifier l’intégrité et l’authenticité. Il ne chiffre pas le message. HMAC-SHA256 est un choix par défaut adapté aux nouvelles intégrations ; SHA-1 ne doit généralement être sélectionné que si un service ancien l’exige explicitement.

Faire correspondre les octets et les encodages

Vérifiez si le secret est du texte UTF-8, une suite d’octets hexadécimaux, du Base64 ou du Base64URL, puis choisissez le format de sortie requis pour la signature. La vérification compare les octets décodés en temps constant, mais une correspondance n’a de valeur que si la signature attendue provient d’une source fiable.

Outils associés : Générateur d’empreintes · Décodeur et vérificateur JWT