ASAPUtils Logo ASAPUtils

HMAC-Generator

HMAC-Signaturen online mit SHA-256, SHA-512 oder MD5 erzeugen. Kostenlos, sofort und 100% clientseitig.

100% in your browser — nothing is uploaded.

Erstellen Sie Hash-basierte Nachrichten-Authentifizierungscodes (HMAC) mithilfe eines geheimen Schlüssels und Ihrer Wahl eines Hash-Algorithmus: SHA-256, SHA-512, SHA-1 oder MD5.

Was ist ein HMAC-Generator?

HMAC (Hash-basierter Nachrichten-Authentifizierungscode) ist eine kryptografische Technik, die eine Nachricht mit einem geheimen Schlüssel kombiniert und diese durch eine Hash-Funktion laufen lässt. Das Ergebnis ist eine eindeutige Signatur, die sowohl beweist, wer die Nachricht gesendet hat, als auch dass sie nicht verändert wurde. Dieses Tool ermöglicht es Ihnen, HMAC-Signaturen direkt in Ihrem Browser zu erzeugen und zu überprüfen, ohne etwas installieren oder Ihre Schlüssel auf einen Drittserver hochladen zu müssen.

So verwenden Sie den HMAC-Generator

  1. Fügen Sie Ihre Nachricht oder Nutzlast in das Eingabefeld ein.
  2. Geben Sie Ihren geheimen Schlüssel im Schlüsselfeld ein.
  3. Wählen Sie einen Hash-Algorithmus (SHA-256 wird für die meisten Anwendungsfälle empfohlen).
  4. Die HMAC-Signatur wird sofort beim Tippen erzeugt. 5. Kopieren Sie den Ausgabewert des Hashs und verwenden Sie ihn in Ihrer App, API-Anfrage oder Webhook-Überprüfung.

Anwendungsfälle

Überprüfung von Webhook-Signaturen. Dienste wie Stripe und GitHub signieren ihre Webhook-Nutzdaten mit einer HMAC-SHA256-Signatur. Verwenden Sie dieses Tool, um manuell die erwartete Signatur aus einer Nutzlast und einem geheimen Schlüssel zu berechnen, sodass Sie bestätigen können, dass Ihre Backend-Validierungslogik korrekt funktioniert, bevor Sie in die Produktion gehen.

API-Anfrage-Signierung. REST-APIs erfordern oft HMAC-signierte Authorization-Header. Während der Entwicklung können Sie schnell die richtige Signatur für eine Anfrage erzeugen, um zu prüfen, dass Ihr Signierungscode die korrekte Ausgabe liefert.

JWT-Signatur-Debugging. Der HS256-Algorithmus in JSON Web Tokens ist im Kern HMAC-SHA256. Sie können dieses Tool verwenden, um den Signaturteil eines JWT zu reproduzieren und zu prüfen, wenn Sie Authentifizierungsprobleme debuggen.

Warum dieses Tool verwenden Jede HMAC-Berechnung erfolgt lokal in Ihrem Browser mithilfe der Web Crypto API. Ihr geheimer Schlüssel und die Nachrichten-Nutzlast verlassen niemals Ihr Gerät. Es gibt kein Konto, kein Limit für Anfragen und keine Datenspeicherung. Dadurch ist es praktisch, echte API-Schlüssel und sensible Nutzlasten während der Entwicklung zu überprüfen, ohne das Risiko, Geheimnisse an einen Online-Dienst weiterzugeben.

Verständnis von HMAC vs. Standard-Hashing

Während Standard-Hashing-Algorithmen wie SHA-256 einen einzigartigen Fingerabdruck einer Nachricht erstellen, verifizieren sie nicht die Identität des Absenders. Jeder kann eine geänderte Nachricht nehmen und einen neuen Hash dafür berechnen. HMAC löst dieses Problem, indem es einen gemeinsamen geheimen Schlüssel einbezieht, wodurch es unmöglich wird, ohne den Schlüssel eine gültige Signatur zu fälschen. Diese zusätzliche Sicherheitsebene macht HMAC ideal zur Validierung von Daten, die zwischen Systemen gesendet werden. Zum Beispiel berechnet der empfangende Server bei Webhook-Benachrichtigungen das HMAC mit dem geteilten Geheimnis neu. Wenn die berechnete Signatur mit dem Header übereinstimmt, bestätigt dies sowohl die Authentizität als auch die Integrität der Nachricht.

Beim Entwerfen von APIs unter Verwendung von HMAC sollten Entwickler Richtlinien zur Schlüsselrotation befolgen und sichere, zufällig generierte Geheimnisse verwenden. Außerdem hilft die Implementierung von Zeitstempelprüfungen zusammen mit HMAC-Signaturen, Replay-Angriffe zu verhindern, bei denen ein Dritter gültige Anfragen abfängt und erneut sendet.

Verwandte Werkzeuge