Aller au contenu
Aback Tools Logo

Générateur de HMAC

Générez des signatures HMAC en ligne gratuitement avec notre générateur de HMAC. Calculez des signatures HMAC-SHA-256, SHA-384, SHA-512 et SHA-1 pour l'authentification d'API, la vérification de webhooks et les jetons JWT. Compatible avec les sorties hex, Base64 et Base64URL - tout calculé localement dans votre navigateur, sans inscription.

HMAC Generator

Enter your message and secret key, select an algorithm and output format, then click Generate. All HMAC signatures are computed locally in your browser using the Web Crypto API - your data never leaves your device.

Expected output: 64 chars · Algorithm: HMAC-SHA-256
Quick Reference
HMAC-SHA-256: Standard choice for APIs, webhooks, and JWT HS256
HMAC-SHA-512: Maximum security for high-value signatures
Hex output: Lowercase hex string, common in API signatures
Base64URL: URL-safe, used in JWT tokens and OAuth

Pourquoi utiliser notre générateur de HMAC ?

  • Génération instantanée de signatures HMAC : notre générateur de HMAC calcule les signatures en quelques millisecondes grâce à la Web Crypto API native de votre navigateur. Générez des signatures HMAC-SHA-256, SHA-384 et SHA-512 instantanément - sans attente ni rechargement de page.
  • Générateur de HMAC en ligne sécurisé : tous les calculs HMAC s'exécutent entièrement dans votre navigateur. La charge utile de votre message et votre clé secrète ne quittent jamais votre appareil, garantissant une confidentialité totale lorsque vous générez des signatures HMAC en ligne.
  • Générateur de HMAC en ligne - sans installation : utilisez notre générateur de HMAC directement dans n'importe quel navigateur, sans téléchargement, extension ni compte. Générez des signatures HMAC depuis n'importe quel appareil - ordinateur, tablette ou mobile - gratuitement.
  • Plusieurs algorithmes et formats de sortie : notre générateur de HMAC prend en charge HMAC-SHA-256, HMAC-SHA-384, HMAC-SHA-512 et HMAC-SHA-1 avec des sorties hex, Base64 et Base64URL - couvrant tous les cas d'usage d'API, de webhook et de JWT.

Cas d'usage courants du générateur de HMAC

  • Authentification des requêtes d'API : les API utilisent des signatures HMAC pour vérifier que les requêtes proviennent de clients autorisés. Utilisez notre générateur de HMAC pour signer des charges utiles d'API avec votre clé secrète et vérifier que la signature correspond à celle attendue par votre serveur.
  • Vérification des signatures de webhooks : des fournisseurs de webhooks comme Stripe, GitHub et Shopify signent les charges utiles avec HMAC-SHA-256. Utilisez notre générateur de HMAC pour vérifier manuellement les signatures de webhooks pendant le développement et le débogage.
  • Signature de jetons JWT HS256 / HS512 : les JSON Web Tokens utilisant les algorithmes HS256 ou HS512 emploient HMAC pour la signature. Notre générateur de HMAC vous aide à comprendre et vérifier les signatures JWT en calculant le HMAC attendu de la chaîne en-tête.charge utile.
  • Vérification de l'intégrité des messages : HMAC garantit qu'un message n'a pas été altéré en transit. Utilisez notre générateur de HMAC pour créer et vérifier des codes d'authentification de message pour une communication sécurisée entre systèmes.
  • Calcul de signatures OAuth 1.0 : OAuth 1.0 utilise HMAC-SHA1 pour signer les requêtes. Notre générateur de HMAC prend en charge la sortie HMAC-SHA-1 pour calculer et vérifier manuellement les signatures OAuth lors de l'intégration et du débogage d'API.
  • Tests de sécurité et débogage : les ingénieurs sécurité et les développeurs utilisent notre générateur de HMAC pour tester les implémentations d'authentification, vérifier les algorithmes de signature et déboguer les discordances HMAC dans les intégrations d'API et les gestionnaires de webhooks.

Qu'est-ce que HMAC ?

HMAC (Hash-based Message Authentication Code) est un mécanisme cryptographique qui combine une clé secrète avec une fonction de hachage (SHA-256, SHA-512, etc.) pour produire une signature de longueur fixe. Contrairement à un simple hachage, une signature HMAC ne peut être vérifiée que par quelqu'un qui connaît la clé secrète - ce qui la rend idéale pour authentifier des messages entre deux parties partageant un secret. Notre générateur de HMAC utilise la Web Crypto API native du navigateur pour calculer les signatures HMAC entièrement côté client.

HMAC est défini dans la RFC 2104 et est utilisé dans HTTPS, les jetons JWT, l'authentification d'API, la vérification de webhooks et OAuth. Il fournit à la fois l'intégrité des données (le message n'a pas été modifié) et l'authentification (le message provient de quelqu'un possédant la clé secrète).

Comment fonctionne notre générateur de HMAC

  1. Saisissez votre message et votre clé : collez la charge utile de votre message et votre clé secrète dans les champs de saisie. Notre générateur de HMAC accepte tout texte - charges utiles JSON, chaînes simples ou données structurées.
  2. Traitement instantané dans le navigateur : sélectionnez votre algorithme et votre format de sortie, puis cliquez sur Générer. Le calcul HMAC s'exécute entièrement dans votre navigateur via la Web Crypto API. Votre message et votre clé secrète ne quittent jamais votre appareil.
  3. Copiez ou téléchargez la signature : la signature HMAC est affichée dans le format choisi (hex, Base64 ou Base64URL). Copiez-la dans votre presse-papiers ou téléchargez-la sous forme de fichier texte pour l'utiliser dans votre application.

Algorithmes et formats de sortie pris en charge

  • HMAC-SHA-256 : l'algorithme HMAC le plus largement utilisé. Produit une signature de 256 bits (32 octets). Utilisé dans AWS Signature V4, les webhooks Stripe, les webhooks GitHub et les jetons JWT HS256.
  • HMAC-SHA-384 : produit une signature de 384 bits (48 octets). Offre une sécurité supérieure à SHA-256 avec une surcharge de performance modérée. Utilisé dans l'authentification d'API à haute sécurité.
  • HMAC-SHA-512 : produit une signature de 512 bits (64 octets). Sécurité maximale pour les opérations HMAC. Utilisé dans les jetons JWT HS512 et la signature de transactions de grande valeur.
  • HMAC-SHA-1 : algorithme hérité produisant une signature de 160 bits (20 octets). Encore utilisé dans OAuth 1.0 et certaines API plus anciennes. Non recommandé pour les nouvelles implémentations - préférez SHA-256 ou supérieur.

Notes de sécurité importantes

La sécurité d'une signature HMAC dépend entièrement du secret de votre clé . Utilisez une clé cryptographiquement aléatoire d'au moins 32 octets (256 bits) pour HMAC-SHA-256. N'utilisez jamais de valeurs prévisibles comme des mots de passe ou des nombres séquentiels comme clés HMAC. Notre générateur de HMAC calcule les signatures localement dans votre navigateur - votre clé secrète n'est jamais transmise sur le réseau. Stockez toujours les clés HMAC en lieu sûr et faites-les tourner régulièrement dans les systèmes de production.

Foire aux questions

Un générateur de HMAC est un outil qui calcule des codes d'authentification de message basés sur un hachage - des signatures cryptographiques combinant une clé secrète et une fonction de hachage pour authentifier des messages. Notre générateur de HMAC prend en charge HMAC-SHA-256, SHA-384, SHA-512 et SHA-1 avec sortie hex, Base64 et Base64URL, entièrement dans votre navigateur.

Un hachage classique produit la même sortie pour la même entrée, peu importe qui le calcule. HMAC nécessite une clé secrète, donc seules les parties qui connaissent la clé peuvent produire ou vérifier la signature. HMAC convient donc à l'authentification, tandis que les hachages simples servent au contrôle d'intégrité.

Utilisez HMAC-SHA-256 pour la plupart des applications - c'est la norme du secteur pour l'authentification d'API, les webhooks et les jetons JWT HS256. Utilisez HMAC-SHA-512 pour une sécurité maximale ou JWT HS512. Évitez HMAC-SHA-1 pour les nouvelles implémentations, SHA-1 étant considéré comme hérité.

Absolument. Tous les calculs HMAC s'exécutent entièrement dans votre navigateur via la Web Crypto API. Votre clé secrète et la charge utile du message ne quittent jamais votre appareil et ne sont jamais transmises à un serveur.

Oui - notre générateur de HMAC est 100 % gratuit, sans inscription, sans compte, sans offre premium et sans limite d'utilisation. Générez autant de signatures HMAC que nécessaire, sans frais.

Utilisez le hex pour la plupart des signatures d'API (AWS, Stripe, webhooks GitHub). Utilisez Base64URL pour les jetons JWT et les flux OAuth 2.0. Utilisez Base64 pour les systèmes qui attendent un encodage Base64 standard. Les trois formats représentent la même signature HMAC sous-jacente.

Calculez le HMAC du corps brut de la requête avec votre clé secrète de webhook, puis comparez-le à la signature présente dans l'en-tête de la requête. Par exemple, Stripe envoie X-Stripe-Signature avec une signature HMAC-SHA-256 en hex. Utilisez notre générateur de HMAC pour calculer la signature attendue et la comparer manuellement lors du débogage.

Utilisez une clé au moins aussi longue que la sortie du hachage - 32 octets pour HMAC-SHA-256, 64 octets pour HMAC-SHA-512. Utilisez une clé cryptographiquement aléatoire, pas un mot de passe lisible par un humain. Notre générateur de HMAC accepte n'importe quelle chaîne comme clé.

Oui. Les jetons JWT utilisant les algorithmes HS256, HS384 ou HS512 emploient respectivement HMAC-SHA-256, HMAC-SHA-384 ou HMAC-SHA-512. La signature JWT est HMAC(base64url(en-tête) + "." + base64url(charge utile), secret) avec une sortie Base64URL. Notre générateur de HMAC peut la calculer pour le débogage et la vérification.