Генератор и верификатор HMAC

Создавайте и проверяйте подписи HMAC локально для API-запросов, вебхуков, подписанных URL и данных обратных вызовов. Важен каждый байт: переносы строк, пробелы в JSON и канонический формат запроса должны точно соответствовать системе, которая создаёт или проверяет подпись.

Используйте текстовые секреты для большинства панелей API, hex или Base64, когда ваш ключ предоставляется в виде необработанных байтов, и вставьте ожидаемую подпись для сравнения, не отправляя секреты на сервер.

HMAC — аутентификация с секретным ключом

HMAC объединяет сообщение с секретным ключом, чтобы другая сторона, держащая тот же ключ, могла проверить целостность и подлинность. Он не шифрует сообщение. HMAC-SHA256 является практическим стандартом для новых интеграций; SHA-1, как правило, следует выбирать только тогда, когда это явно требуется устаревшей услугой.

Сопоставление байтов и кодировок

Уточните, представлен ли секрет текстом UTF-8, шестнадцатеричными байтами, Base64 или Base64URL, затем выберите требуемый формат подписи. При проверке декодированные байты подписи сравниваются за постоянное время, но совпадение имеет смысл только в том случае, если ожидаемое значение получено из доверенного источника.

Связанные инструменты: Генератор хешей · Декодер и проверка JWT