Генерировать и проверять подписи HMAC локально для запросов API, веб-хуков, подписанных URL-адресов и полезных нагрузок обратного вызова. Точные байты имеют значение: разрывы линий, интервал JSON и канонический формат запроса должны соответствовать системе, которая создает или проверяет подпись.
Используйте текстовые секреты для большинства панелей API, hex или Base64, когда ваш ключ предоставляется в виде необработанных байтов, и вставьте ожидаемую подпись для сравнения, не отправляя секреты на сервер.
HMAC объединяет сообщение с секретным ключом, чтобы другая сторона, держащая тот же ключ, могла проверить целостность и подлинность. Он не шифрует сообщение. HMAC-SHA256 является практическим стандартом для новых интеграций; SHA-1, как правило, следует выбирать только тогда, когда это явно требуется устаревшей услугой.
Подтвердите, является ли секрет UTF-8 текстом, шестнадцатеричными байтами, Base64 или Base64URL, затем сопоставьте требуемый формат вывода подписи. Проверка сравнивает декодированные байты подписи в постоянное время, но успешное совпадение имеет значение только тогда, когда ожидаемое значение исходит от надежного источника.
Связанные инструменты: Генератор хеширования · JWT Декодер и проверка