Générez des Codes d’Authentification de Message basés sur le Hachage (HMAC) en utilisant une clé secrète et votre choix d’algorithme de hachage : SHA-256, SHA-512, SHA-1 ou MD5.
Qu’est-ce qu’un Générateur HMAC ?
HMAC (Hash-based Message Authentication Code) est une technique cryptographique qui combine un message avec une clé secrète et le fait passer dans une fonction de hachage. Le résultat est une signature unique qui prouve à la fois l’identité de l’expéditeur du message et que celui-ci n’a pas été modifié. Cet outil vous permet de générer et de vérifier des signatures HMAC directement depuis votre navigateur, sans rien installer ni uploader vos clés sur un serveur tiers.
Comment Utiliser le Générateur HMAC
- Collez votre message ou charge utile dans le champ de saisie.
- Entrez votre clé secrète dans le champ de la clé.
- Choisissez un algorithme de hachage (SHA-256 est recommandé pour la plupart des cas).
- La signature HMAC est générée instantanément au fur et à mesure de la saisie. 5. Copiez le hash de sortie et utilisez-le dans votre application, votre requête API ou la vérification de votre webhook.
Cas d’utilisation
Vérification de la signature d’un webhook. Des services comme Stripe et GitHub signent leurs payloads de webhook avec une signature HMAC-SHA256. Utilisez cet outil pour calculer manuellement la signature attendue d’un payload et d’une clé secrète, afin de confirmer que la logique de validation de votre backend fonctionne correctement avant de passer en production.
Signature de requêtes API. Les API REST exigent souvent des en-têtes d’Autorisation signés HMAC. Pendant le développement, vous pouvez rapidement générer la signature correcte d’une requête pour vérifier que votre code de signature produit le résultat attendu.
Débogage de la signature JWT. L’algorithme HS256 dans les JSON Web Tokens est en réalité HMAC-SHA256. Vous pouvez utiliser cet outil pour reproduire et inspecter la partie signature d’un JWT lors du débogage de problèmes d’authentification.
Pourquoi utiliser cet outil Chaque calcul HMAC s’exécute localement dans votre navigateur en utilisant l’API Web Crypto. Votre clé secrète et le contenu du message ne quittent jamais votre machine. Il n’y a pas de compte, pas de limite de fréquence, et aucune conservation des données. Cela le rend pratique pour vérifier de vraies clés API et des contenus sensibles lors du développement sans le risque d’exposer des secrets à un service en ligne.
Comprendre HMAC vs le hachage standard
Alors que les algorithmes de hachage standard comme SHA-256 créent une empreinte unique d’un message, ils ne permettent pas de vérifier l’identité de l’expéditeur. N’importe qui peut prendre un message modifié et calculer un nouveau hachage. HMAC résout ce problème en incorporant une clé secrète partagée, rendant impossible pour quelqu’un sans la clé de falsifier une signature valide. Cette couche de sécurité supplémentaire rend HMAC idéal pour valider les données envoyées entre les systèmes. Par exemple, dans les notifications de webhook, le serveur récepteur recalcule le HMAC en utilisant le secret partagé. Si la signature calculée correspond à l’en-tête, cela confirme à la fois l’authenticité et l’intégrité du message.
Lors de la conception d’API utilisant HMAC, les développeurs doivent suivre des politiques de rotation des clés et utiliser des secrets sécurisés générés aléatoirement. De plus, la mise en place de vérifications de timestamp en complément des signatures HMAC aide à prévenir les attaques par rejeu où un tiers intercepte et renvoie des requêtes valides.