Zum Inhalt springen
Aback Tools Logo

HMAC-Generator

Erzeugen Sie HMAC-Signaturen online kostenlos mit unserem HMAC-Generator. Berechnen Sie HMAC-SHA-256-, SHA-384-, SHA-512- und SHA-1-Signaturen für API-Authentifizierung, Webhook-Verifizierung und JWT-Token. Unterstützt Hex-, Base64- und Base64URL-Ausgabe - alles lokal in Ihrem Browser berechnet, ohne Anmeldung.

HMAC Generator

Enter your message and secret key, select an algorithm and output format, then click Generate. All HMAC signatures are computed locally in your browser using the Web Crypto API - your data never leaves your device.

Expected output: 64 chars · Algorithm: HMAC-SHA-256
Quick Reference
HMAC-SHA-256: Standard choice for APIs, webhooks, and JWT HS256
HMAC-SHA-512: Maximum security for high-value signatures
Hex output: Lowercase hex string, common in API signatures
Base64URL: URL-safe, used in JWT tokens and OAuth

Warum unseren HMAC-Generator verwenden?

  • Sofortige HMAC-Signaturerzeugung: Unser HMAC-Generator berechnet Signaturen in Millisekunden mit der nativen Web Crypto API Ihres Browsers. Erzeugen Sie HMAC-SHA-256-, SHA-384- und SHA-512-Signaturen sofort - ohne Warten und ohne Seiten-Neuladen.
  • Sicherer HMAC-Generator online: Alle HMAC-Berechnungen laufen vollständig in Ihrem Browser. Ihre Nachrichten-Payload und Ihr geheimer Schlüssel verlassen niemals Ihr Gerät, was vollständige Privatsphäre beim Online-Erzeugen von HMAC-Signaturen gewährleistet.
  • HMAC-Generator online - ohne Installation: Nutzen Sie unseren HMAC-Generator direkt in jedem Browser, ohne Downloads, Plugins oder Konto. Erzeugen Sie HMAC-Signaturen von jedem Gerät - Desktop, Tablet oder Mobilgerät - kostenlos.
  • Mehrere Algorithmen und Ausgabeformate: Unser HMAC-Generator unterstützt HMAC-SHA-256, HMAC-SHA-384, HMAC-SHA-512 und HMAC-SHA-1 mit Ausgabeformaten Hex, Base64 und Base64URL - für jeden API-, Webhook- und JWT-Anwendungsfall.

Typische Anwendungsfälle des HMAC-Generators

  • Authentifizierung von API-Anfragen: APIs verwenden HMAC-Signaturen, um zu prüfen, dass Anfragen von autorisierten Clients stammen. Nutzen Sie unseren HMAC-Generator, um API-Payloads mit Ihrem geheimen Schlüssel zu signieren und zu prüfen, dass die Signatur der Ihres Servers entspricht.
  • Verifizierung von Webhook-Signaturen: Webhook-Anbieter wie Stripe, GitHub und Shopify signieren Payloads mit HMAC-SHA-256. Nutzen Sie unseren HMAC-Generator, um Webhook-Signaturen während Entwicklung und Debugging manuell zu prüfen.
  • Signierung von JWT-HS256-/HS512-Token: JSON Web Tokens mit den Algorithmen HS256 oder HS512 verwenden HMAC für die Signatur. Unser HMAC-Generator hilft Ihnen, JWT-Signaturen zu verstehen und zu prüfen, indem er den erwarteten HMAC der Zeichenkette Header.Payload berechnet.
  • Verifizierung der Nachrichtenintegrität: HMAC stellt sicher, dass eine Nachricht auf dem Transportweg nicht manipuliert wurde. Nutzen Sie unseren HMAC-Generator, um Nachrichtenauthentifizierungscodes für sichere Kommunikation zwischen Systemen zu erstellen und zu prüfen.
  • Berechnung von OAuth-1.0-Signaturen: OAuth 1.0 verwendet HMAC-SHA1 zur Anfragesignierung. Unser HMAC-Generator unterstützt HMAC-SHA-1-Ausgabe, damit Sie OAuth-Signaturen bei API-Integration und Debugging manuell berechnen und prüfen können.
  • Sicherheitstests und Debugging: Sicherheitsingenieure und Entwickler nutzen unseren HMAC-Generator, um Authentifizierungsimplementierungen zu testen, Signaturalgorithmen zu prüfen und HMAC-Abweichungen in API-Integrationen und Webhook-Handlern zu debuggen.

Was ist HMAC?

HMAC (Hash-based Message Authentication Code) ist ein kryptografischer Mechanismus, der einen geheimen Schlüssel mit einer Hashfunktion (SHA-256, SHA-512 usw.) kombiniert, um eine Signatur fester Länge zu erzeugen. Anders als ein einfacher Hash kann eine HMAC-Signatur nur von jemandem verifiziert werden, der den geheimen Schlüssel kennt - ideal, um Nachrichten zwischen zwei Parteien zu authentifizieren, die ein Geheimnis teilen. Unser HMAC-Generator verwendet die native Web Crypto API des Browsers, um HMAC-Signaturen vollständig clientseitig zu berechnen.

HMAC ist in RFC 2104 definiert und wird in HTTPS, JWT-Token, API-Authentifizierung, Webhook-Verifizierung und OAuth verwendet. Es bietet sowohl Datenintegrität (die Nachricht wurde nicht verändert) als auch Authentifizierung (die Nachricht stammt von jemandem mit dem geheimen Schlüssel).

So funktioniert unser HMAC-Generator

  1. Nachricht und Schlüssel eingeben: Fügen Sie Ihre Nachrichten-Payload und Ihren geheimen Schlüssel in die Eingabefelder ein. Unser HMAC-Generator akzeptiert jeden Text - JSON-Payloads, einfache Zeichenketten oder strukturierte Daten.
  2. Sofortige Verarbeitung im Browser: Wählen Sie Algorithmus und Ausgabeformat und klicken Sie auf Erzeugen. Die HMAC-Berechnung läuft vollständig in Ihrem Browser über die Web Crypto API. Ihre Nachricht und Ihr geheimer Schlüssel verlassen niemals Ihr Gerät.
  3. Signatur kopieren oder herunterladen: Die HMAC-Signatur wird im gewählten Format (Hex, Base64 oder Base64URL) angezeigt. Kopieren Sie sie in die Zwischenablage oder laden Sie sie als Textdatei herunter, um sie in Ihrer Anwendung zu verwenden.

Unterstützte Algorithmen und Ausgabeformate

  • HMAC-SHA-256: Der am weitesten verbreitete HMAC-Algorithmus. Erzeugt eine 256-Bit-Signatur (32 Bytes). Verwendet in AWS Signature V4, Stripe-Webhooks, GitHub-Webhooks und JWT-HS256-Token.
  • HMAC-SHA-384: Erzeugt eine 384-Bit-Signatur (48 Bytes). Bietet höhere Sicherheit als SHA-256 bei moderatem Performance-Overhead. Verwendet in hochsicheren API-Authentifizierungen.
  • HMAC-SHA-512: Erzeugt eine 512-Bit-Signatur (64 Bytes). Maximale Sicherheit für HMAC-Operationen. Verwendet in JWT-HS512-Token und bei der Signierung hochwertiger Transaktionen.
  • HMAC-SHA-1: Legacy-Algorithmus, der eine 160-Bit-Signatur (20 Bytes) erzeugt. Wird noch in OAuth 1.0 und einigen älteren APIs verwendet. Für neue Implementierungen nicht empfohlen - bevorzugen Sie SHA-256 oder höher.

Wichtige Sicherheitshinweise

Die Sicherheit einer HMAC-Signatur hängt vollständig von der Geheimhaltung Ihres Schlüssels ab . Verwenden Sie einen kryptografisch zufälligen Schlüssel von mindestens 32 Bytes (256 Bit) für HMAC-SHA-256. Verwenden Sie niemals vorhersehbare Werte wie Passwörter oder fortlaufende Zahlen als HMAC-Schlüssel. Unser HMAC-Generator berechnet Signaturen lokal in Ihrem Browser - Ihr geheimer Schlüssel wird nie über das Netzwerk übertragen. Bewahren Sie HMAC-Schlüssel immer sicher auf und rotieren Sie sie regelmäßig in Produktionssystemen.

Häufig gestellte Fragen

Ein HMAC-Generator ist ein Tool, das hashbasierte Nachrichtenauthentifizierungscodes berechnet - kryptografische Signaturen, die einen geheimen Schlüssel mit einer Hashfunktion kombinieren, um Nachrichten zu authentifizieren. Unser HMAC-Generator unterstützt HMAC-SHA-256, SHA-384, SHA-512 und SHA-1 mit Hex-, Base64- und Base64URL-Ausgabe und läuft vollständig in Ihrem Browser.

Ein normaler Hash erzeugt für dieselbe Eingabe dieselbe Ausgabe, unabhängig davon, wer ihn berechnet. HMAC erfordert einen geheimen Schlüssel, sodass nur Parteien mit Kenntnis des Schlüssels die Signatur erzeugen oder verifizieren können. Das macht HMAC für die Authentifizierung geeignet, während einfache Hashes zur Integritätsprüfung dienen.

Verwenden Sie HMAC-SHA-256 für die meisten Anwendungen - es ist der Industriestandard für API-Authentifizierung, Webhooks und JWT-HS256-Token. Verwenden Sie HMAC-SHA-512 für maximale Sicherheit oder JWT HS512. Vermeiden Sie HMAC-SHA-1 für neue Implementierungen, da SHA-1 als veraltet gilt.

Absolut. Alle HMAC-Berechnungen laufen vollständig in Ihrem Browser über die Web Crypto API. Ihr geheimer Schlüssel und die Nachrichten-Payload verlassen niemals Ihr Gerät und werden nie an einen Server übertragen.

Ja - unser HMAC-Generator ist 100 % kostenlos, ohne Anmeldung, ohne Konto, ohne Premium-Stufe und ohne Nutzungslimits. Erzeugen Sie so viele HMAC-Signaturen wie Sie möchten, kostenlos.

Verwenden Sie Hex für die meisten API-Signaturen (AWS, Stripe, GitHub-Webhooks). Verwenden Sie Base64URL für JWT-Token und OAuth-2.0-Abläufe. Verwenden Sie Base64 für Systeme, die Standard-Base64 erwarten. Alle drei Formate repräsentieren dieselbe zugrunde liegende HMAC-Signatur.

Berechnen Sie den HMAC des rohen Anfragekörpers mit Ihrem Webhook-Geheimschlüssel und vergleichen Sie ihn mit der Signatur im Anfrage-Header. Stripe sendet beispielsweise X-Stripe-Signature mit einer HMAC-SHA-256-Hex-Signatur. Nutzen Sie unseren HMAC-Generator, um die erwartete Signatur zu berechnen und sie beim Debuggen manuell zu vergleichen.

Verwenden Sie einen Schlüssel, der mindestens so lang ist wie die Hash-Ausgabe - 32 Bytes für HMAC-SHA-256, 64 Bytes für HMAC-SHA-512. Verwenden Sie einen kryptografisch zufälligen Schlüssel, kein für Menschen lesbares Passwort. Unser HMAC-Generator akzeptiert jede Zeichenkette als Schlüssel.

Ja. JWT-Token mit den Algorithmen HS256, HS384 oder HS512 verwenden HMAC-SHA-256, HMAC-SHA-384 bzw. HMAC-SHA-512. Die JWT-Signatur ist HMAC(base64url(Header) + "." + base64url(Payload), Secret) mit Base64URL-Ausgabe. Unser HMAC-Generator kann sie zum Debuggen und Verifizieren berechnen.