HMAC 生成与验证工具

在本地为 API 请求、Webhook、签名 URL 和回调载荷生成并验证 HMAC 签名。精确字节很重要:换行、JSON 空格和规范请求格式必须与创建或检查签名的系统一致。

大多数 API 控制台使用文本密钥;密钥以原始字节提供时使用十六进制或 Base64。可粘贴预期签名进行比较,密钥不会发送到服务器。

HMAC 是带密钥的认证

HMAC 将消息与密钥结合,使持有同一密钥的另一方可以检查完整性和真实性。它不会加密消息。新集成通常应默认使用 HMAC-SHA256;只有旧服务明确要求时才应选择 SHA-1。

匹配字节与编码

先确认密钥是 UTF-8 文本、十六进制字节、Base64 还是 Base64URL,再匹配所需签名输出格式。验证会以恒定时间比较解码后的签名字节,但只有预期值来自可信来源时,匹配成功才有意义。

相关工具: 哈希生成器 · JWT 解码与验证工具