-
Lokal berechnet mit SubtleCrypto – Nachricht und Geheimnis verlassen Ihr Gerät nie. Erfordert einen Secure Context (https oder localhost).
Schreibe einen Python-`hmac.compare_digest`-Verifizierer für HMAC-SHA-256. Lese das Secret aus einer Umgebungsvariablen — hardcode es nie. Testvektor — Nachricht: ``, erwarteter MAC (hex): ``.
Was es tut
Der
HMACHMACA construction that combines a hash function with a secret key to prove a message is intact and came from someone holding the key.
-Generator berechnet einen Keyed-Hash Message Authentication Code (HMAC) für eine Nachricht und ein Secret — mit SHA-1, SHA-256, SHA-384 oder SHA-512. HMAC ist der Mechanismus, mit dem Dienste wie Stripe und GitHub Webhooks signieren, damit du prüfen kannst, dass ein Payload wirklich von ihnen stammt. Das gesamteHashingHashingA one-way function that maps data of any size to a fixed-length digest. Same input, same digest; any change, different digest; not reversible.
nutzt die Web-Crypto-API des Browsers — deine Nachricht und dein Secret verlassen dein Gerät nie.So verwendest du es
- Gib die Message ein (der Payload, den du signieren willst).
- Gib das Secret ein (der gemeinsame Signierschlüssel).
- Wähle den Algorithm (SHA-256 ist der moderne Standard).
- Kopiere den resultierenden Hex-Digest.
Beispiele
- Webhook verifizieren: berechne
HMACHMACA construction that combines a hash function with a secret key to prove a message is intact and came from someone holding the key.
-SHA-256 des rohen Request-Bodies mit deinem Webhook-Secret und vergleiche (zeitkonstant) mit demX-Signature-Header. - Testvektor (RFC 4231): Key = 20 Bytes
0x0b, Nachricht ="Hi There", SHA-256 →b0344c61d8db38535ca8afceaf0bf12b881dc200c9833da726e9376c2e32cff7.
Gut zu wissen
- Nutze SHA-256 oder stärker für neue Systeme; SHA-1-
HMACHMACA construction that combines a hash function with a secret key to prove a message is intact and came from someone holding the key.
ist nur aus Kompatibilität zu Altbestand enthalten. - Vergleiche Digests zeitkonstant serverseitig, um Timing-Angriffe zu vermeiden.
- Privat: die Berechnung läuft zu 100 % clientseitig über
crypto.subtle— sicher für echte Secrets. - Verwandte Tools:
HashHashA one-way function that maps data of any size to a fixed-length digest. Same input, same digest; any change, different digest; not reversible.
(SHA),JWTJWTA compact, URL-safe token that carries claims (like identity or expiry) between two parties, signed to prevent tampering.Learn more
Decoder,Base64Base64An encoding representing binary data as 64 safe ASCII characters, so it survives transport through text-only channels. It encodes — it does not encrypt.
.