API 요청, 웹훅, 서명된 URL 및 콜백 페이로드에 대해 HMAC 서명을 로컬로 생성하고 확인합니다. 줄 바꿈, JSON 간격 및 표준 요청 형식은 서명을 생성하거나 확인하는 시스템과 일치해야 합니다.
대부분의 API 대시보드에서는 텍스트 비밀 키를 사용하고, 키가 원시 바이트로 제공되면 16진수나 Base64를 선택하세요. 예상 서명을 붙여넣으면 비밀 키를 서버로 보내지 않고 비교할 수 있습니다.
HMAC은 메시지와 비밀 키를 결합하므로 같은 키를 가진 상대가 무결성과 진위를 확인할 수 있습니다. 메시지 자체를 암호화하지는 않습니다. 새 연동에는 HMAC-SHA256이 실용적인 기본값이며 SHA-1은 기존 서비스에서 명시적으로 요구할 때만 선택하세요.
비밀 키가 UTF-8 텍스트, 16진수 바이트, Base64 또는 Base64URL 중 어떤 형식인지 확인한 뒤 필요한 서명 출력 형식을 맞추세요. 검증 시 디코딩된 서명 바이트를 상수 시간 방식으로 비교하지만, 예상 값이 신뢰할 수 있는 출처에서 온 경우에만 일치 결과에 의미가 있습니다.
관련 도구: 해시 생성기 · JWT 디코더 및 검증기