Перейти к содержимому
Aback Tools Logo

Генератор HMAC

Создавайте подписи HMAC онлайн бесплатно с нашим генератором HMAC. Вычисляйте подписи HMAC-SHA-256, SHA-384, SHA-512 и SHA-1 для аутентификации API, проверки вебхуков и токенов JWT. Поддерживается вывод в hex, Base64 и Base64URL — всё вычисляется локально в вашем браузере, без регистрации.

HMAC Generator

Enter your message and secret key, select an algorithm and output format, then click Generate. All HMAC signatures are computed locally in your browser using the Web Crypto API - your data never leaves your device.

Expected output: 64 chars · Algorithm: HMAC-SHA-256
Quick Reference
HMAC-SHA-256: Standard choice for APIs, webhooks, and JWT HS256
HMAC-SHA-512: Maximum security for high-value signatures
Hex output: Lowercase hex string, common in API signatures
Base64URL: URL-safe, used in JWT tokens and OAuth

Почему стоит использовать наш генератор HMAC?

  • Мгновенное создание подписей HMAC: наш генератор HMAC вычисляет подписи за миллисекунды с помощью встроенного Web Crypto API браузера. Создавайте подписи HMAC-SHA-256, SHA-384 и SHA-512 мгновенно — без ожидания и перезагрузки страницы.
  • Безопасный генератор HMAC онлайн: все вычисления HMAC выполняются полностью в вашем браузере. Полезная нагрузка сообщения и секретный ключ никогда не покидают устройство, обеспечивая полную конфиденциальность при генерации подписей HMAC онлайн.
  • Генератор HMAC онлайн — без установки: используйте наш генератор HMAC прямо в любом браузере без загрузок, плагинов и аккаунта. Создавайте подписи HMAC с любого устройства — компьютера, планшета или телефона — бесплатно.
  • Несколько алгоритмов и форматов вывода: наш генератор HMAC поддерживает HMAC-SHA-256, HMAC-SHA-384, HMAC-SHA-512 и HMAC-SHA-1 с форматами вывода hex, Base64 и Base64URL — покрывая любой сценарий использования API, вебхуков и JWT.

Типичные сценарии использования генератора HMAC

  • Аутентификация запросов API: API используют подписи HMAC, чтобы убедиться, что запросы приходят от авторизованных клиентов. Используйте наш генератор HMAC, чтобы подписывать полезные нагрузки API своим секретным ключом и проверять, что подпись совпадает с ожидаемой сервером.
  • Проверка подписей вебхуков: провайдеры вебхуков, такие как Stripe, GitHub и Shopify, подписывают полезные нагрузки с помощью HMAC-SHA-256. Используйте наш генератор HMAC, чтобы вручную проверять подписи вебхуков во время разработки и отладки.
  • Подпись токенов JWT HS256 / HS512: JSON Web Tokens с алгоритмами HS256 или HS512 используют HMAC для подписи. Наш генератор HMAC помогает понять и проверить подписи JWT, вычисляя ожидаемый HMAC строки заголовок.полезнаянагрузка.
  • Проверка целостности сообщений: HMAC гарантирует, что сообщение не было изменено при передаче. Используйте наш генератор HMAC для создания и проверки кодов аутентификации сообщений при безопасной связи между системами.
  • Вычисление подписей OAuth 1.0: OAuth 1.0 использует HMAC-SHA1 для подписи запросов. Наш генератор HMAC поддерживает вывод HMAC-SHA-1, чтобы вы могли вручную вычислять и проверять подписи OAuth при интеграции и отладке API.
  • Тестирование безопасности и отладка: инженеры по безопасности и разработчики используют наш генератор HMAC для тестирования реализаций аутентификации, проверки алгоритмов подписи и отладки несовпадений HMAC в интеграциях API и обработчиках вебхуков.

Что такое HMAC?

HMAC (Hash-based Message Authentication Code) — криптографический механизм, который сочетает секретный ключ с хеш-функцией (SHA-256, SHA-512 и др.) для создания подписи фиксированной длины. В отличие от обычного хеша, подпись HMAC может проверить только тот, кто знает секретный ключ, что делает её идеальной для аутентификации сообщений между двумя сторонами, разделяющими секрет. Наш генератор HMAC использует встроенный Web Crypto API браузера для вычисления подписей HMAC полностью на стороне клиента.

HMAC определён в RFC 2104 и используется в HTTPS, токенах JWT, аутентификации API, проверке вебхуков и OAuth. Он обеспечивает и целостность данных (сообщение не было изменено), и аутентификацию (сообщение пришло от того, кто владеет секретным ключом).

Как работает наш генератор HMAC

  1. Введите сообщение и ключ: вставьте полезную нагрузку сообщения и секретный ключ в поля ввода. Наш генератор HMAC принимает любой текст: полезные нагрузки JSON, обычные строки или структурированные данные.
  2. Мгновенная обработка в браузере: выберите алгоритм и формат вывода, затем нажмите «Создать». Вычисление HMAC выполняется полностью в вашем браузере через Web Crypto API. Ваше сообщение и секретный ключ никогда не покидают устройство.
  3. Скопируйте или скачайте подпись: подпись HMAC отображается в выбранном формате (hex, Base64 или Base64URL). Скопируйте её в буфер обмена или скачайте как текстовый файл для использования в вашем приложении.

Поддерживаемые алгоритмы и форматы вывода

  • HMAC-SHA-256: самый распространённый алгоритм HMAC. Создаёт подпись 256 бит (32 байта). Используется в AWS Signature V4, вебхуках Stripe, вебхуках GitHub и токенах JWT HS256.
  • HMAC-SHA-384: создаёт подпись 384 бита (48 байт). Обеспечивает более высокую безопасность, чем SHA-256, при умеренных накладных расходах. Используется в высокозащищённой аутентификации API.
  • HMAC-SHA-512: создаёт подпись 512 бит (64 байта). Максимальная безопасность для операций HMAC. Используется в токенах JWT HS512 и при подписи ценных транзакций.
  • HMAC-SHA-1: устаревший алгоритм, создающий подпись 160 бит (20 байт). Всё ещё используется в OAuth 1.0 и некоторых старых API. Не рекомендуется для новых реализаций — предпочитайте SHA-256 или выше.

Важные замечания по безопасности

Безопасность подписи HMAC полностью зависит от секретности вашего ключа . Используйте криптографически случайный ключ длиной не менее 32 байт (256 бит) для HMAC-SHA-256. Никогда не используйте предсказуемые значения, такие как пароли или последовательные числа, в качестве ключей HMAC. Наш генератор HMAC вычисляет подписи локально в вашем браузере — секретный ключ никогда не передаётся по сети. Всегда храните ключи HMAC в безопасности и регулярно меняйте их в продакшн-системах.

Часто задаваемые вопросы

Генератор HMAC — это инструмент, который вычисляет коды аутентификации сообщений на основе хеша: криптографические подписи, сочетающие секретный ключ с хеш-функцией для аутентификации сообщений. Наш генератор поддерживает HMAC-SHA-256, SHA-384, SHA-512 и SHA-1 с выводом в hex, Base64 и Base64URL и работает полностью в вашем браузере.

Обычный хеш даёт одинаковый результат для одних и тех же данных независимо от того, кто его вычисляет. HMAC требует секретный ключ, поэтому создать или проверить подпись могут только стороны, знающие ключ. Это делает HMAC подходящим для аутентификации, тогда как обычные хеши используются для проверки целостности.

Используйте HMAC-SHA-256 для большинства задач — это отраслевой стандарт для аутентификации API, вебхуков и токенов JWT HS256. Используйте HMAC-SHA-512 для максимальной безопасности или JWT HS512. Избегайте HMAC-SHA-1 в новых реализациях, так как SHA-1 считается устаревшим.

Безусловно. Все вычисления HMAC выполняются полностью в вашем браузере с помощью Web Crypto API. Ваш секретный ключ и полезная нагрузка сообщения никогда не покидают устройство и не передаются на сервер.

Да — наш генератор HMAC на 100 % бесплатен: без регистрации, без аккаунта, без премиум-тарифа и без ограничений на использование. Создавайте сколько угодно подписей HMAC бесплатно.

Используйте hex для большинства подписей API (AWS, Stripe, вебхуки GitHub). Используйте Base64URL для токенов JWT и потоков OAuth 2.0. Используйте Base64 для систем, ожидающих стандартную кодировку Base64. Все три формата представляют одну и ту же подпись HMAC.

Вычислите HMAC необработанного тела запроса с вашим секретным ключом вебхука и сравните с подписью в заголовке запроса. Например, Stripe отправляет X-Stripe-Signature с подписью HMAC-SHA-256 в hex. Используйте наш генератор HMAC, чтобы вычислить ожидаемую подпись и сравнить её вручную при отладке.

Используйте ключ не короче вывода хеша — 32 байта для HMAC-SHA-256, 64 байта для HMAC-SHA-512. Используйте криптографически случайный ключ, а не читаемый человеком пароль. Наш генератор HMAC принимает в качестве ключа любую строку.

Да. Токены JWT с алгоритмами HS256, HS384 или HS512 используют HMAC-SHA-256, HMAC-SHA-384 или HMAC-SHA-512 соответственно. Подпись JWT — это HMAC(base64url(заголовок) + "." + base64url(полезнаянагрузка), секрет) с выводом в Base64URL. Наш генератор HMAC может вычислить её для отладки и проверки.