-
Calculé localement via SubtleCrypto — votre message et votre secret ne quittent jamais votre appareil. Nécessite un contexte sécurisé (https ou localhost).
Écrivez un vérificateur Python `hmac.compare_digest` pour HMAC-SHA-256. Lisez le secret depuis une variable d’environnement — ne le codez jamais en dur. Vecteur de test — message : ``, MAC attendu (hex) : ``.
Ce que ça fait
Le générateur de
HMACHMACA construction that combines a hash function with a secret key to prove a message is intact and came from someone holding the key.
calcule un code d’authentification de message à clé (HMAC) pour un message et un secret, avec SHA-1, SHA-256, SHA-384 ou SHA-512. HMAC est le mécanisme par lequel des services comme Stripe et GitHub signent leurs webhooks pour que vous puissiez vérifier qu’un payload provient réellement d’eux. Tout le hachage utilise l’API Web Crypto du navigateur — votre message et votre secret ne quittent jamais votre appareil.Comment l’utiliser
- Saisissez le Message (le payload à signer).
- Saisissez le Secret (la clé de signature partagée).
- Choisissez l’Algorithm (SHA-256 est la valeur moderne par défaut).
- Copiez le condensat hex obtenu.
Exemples
- Vérifier un webhook : calculez le
HMACHMACA construction that combines a hash function with a secret key to prove a message is intact and came from someone holding the key.
-SHA-256 du corps brut de la requête avec votre secret de webhook, puis comparez (en temps constant) à l’en-têteX-Signature. - Vecteur de test (RFC 4231) : clé = 20 octets de
0x0b, message ="Hi There", SHA-256 →b0344c61d8db38535ca8afceaf0bf12b881dc200c9833da726e9376c2e32cff7.
Bon à savoir
- Utilisez SHA-256 ou plus fort pour les nouveaux systèmes ; le
HMACHMACA construction that combines a hash function with a secret key to prove a message is intact and came from someone holding the key.
SHA-1 n’est inclus que pour compatibilité avec l’existant. - Comparez les condensats en temps constant côté serveur pour éviter les attaques temporelles.
- Privé : le calcul est 100 % côté client via
crypto.subtle— sûr pour de vrais secrets. - Outils liés :
HashHashA one-way function that maps data of any size to a fixed-length digest. Same input, same digest; any change, different digest; not reversible.
(SHA),JWTJWTA compact, URL-safe token that carries claims (like identity or expiry) between two parties, signed to prevent tampering.Learn more
Decoder,Base64Base64An encoding representing binary data as 64 safe ASCII characters, so it survives transport through text-only channels. It encodes — it does not encrypt.
.