Gere e verifique HMAC assinaturas localmente para API solicitações, webhooks, URLs assinados e chamadas de retorno de chamadas. Os bytes exatos importam: quebras de linha, espaçamento de JSON, e o formato de solicitação canônica deve corresponder ao sistema que cria ou verifica a assinatura.
Use segredos de texto para a maioria dos painéis API, hex ou Base64 quando sua chave é fornecida como bytes brutos, e cole uma assinatura esperada para comparar sem enviar segredos para um servidor.
Um HMAC combina a mensagem com uma chave secreta para que outra parte que tenha a mesma chave possa verificar a integridade e autenticidade. Ela não criptografa a mensagem. HMAC-SHA256 é o padrão prático para novas integrações; SHA-1 geralmente deve ser selecionado apenas quando um serviço legado explicitamente o requer.
Confirme se o segredo é UTF-8 texto, bytes hexadecimais, Base64, ou Base64URL, então corresponde ao formato de saída de assinatura necessário. Verificação compara os bytes de assinatura decodificados em tempo constante, mas uma correspondência bem sucedida é significativa apenas quando o valor esperado veio de uma fonte confiável.
Ferramentas relacionadas: Gerador de Hash · JWT Decodificador e verificador