Hasilkan dan verifikasi tanda tangan HMAC secara lokal untuk permintaan API, webhook, URL yang ditandatangani, dan data panggilan balik. Setiap byte harus sama persis: jeda baris, spasi dalam JSON, dan format permintaan kanonis harus cocok dengan sistem yang membuat atau memeriksa tanda tangan.
Gunakan rahasia teks bagi kebanyakan dasbor API, hex atau Base64 ketika kunci Anda disediakan sebagai byte mentah, dan tempelkan tanda tangan yang diharapkan untuk dibandingkan tanpa mengirim rahasia ke server.
HMAC menggabungkan pesan dengan kunci rahasia agar pihak lain yang memiliki kunci sama dapat memeriksa integritas dan keasliannya. HMAC tidak mengenkripsi pesan. HMAC-SHA256 merupakan pilihan bawaan yang praktis untuk integrasi baru; SHA-1 sebaiknya dipilih hanya jika layanan lama secara eksplisit mewajibkannya.
Pastikan apakah rahasia berupa teks UTF-8, byte heksadesimal, Base64, atau Base64URL, lalu sesuaikan format keluaran tanda tangan yang diperlukan. Verifikasi membandingkan byte tanda tangan hasil dekode dalam waktu konstan, tetapi kecocokan hanya bermakna jika nilai yang diharapkan berasal dari sumber tepercaya.
Alat terkait: Generator Hash · Dekoder dan Pemverifikasi JWT