Berechnet HMAC-SHA256, HMAC-SHA512, HMAC-SHA384 und HMAC-SHA1 gleichzeitig aus einer einzigen Nachricht- und Schlüsseleingabe, sodass Sie die Ausgaben vergleichen oder das passende für Ihren Anwendungsfall auswählen können.
HMACs werden während der Eingabe sofort aktualisiert — kein Knopfdruck nötig. Nützlich zum Debuggen von API-Signaturen und zur Webhook-Verifizierung, wenn Sie schnell verschiedene Schlüssel- oder Nachrichtenkombinationen testen müssen.
Wechseln Sie mit einem Klick zwischen Kleinbuchstaben-Hex- und Base64-Ausgabe. Die meisten APIs (AWS, Stripe, GitHub) verwenden Hex, einige Base64. Beide Formate stellen denselben zugrunde liegenden HMAC-Wert dar.
Die gesamte HMAC-Berechnung nutzt die Web Crypto API des Browsers — Ihre Nachricht und Ihr geheimer Schlüssel verlassen niemals Ihr Gerät. Sicher zum Berechnen von API-Signaturen mit echten Produktionsschlüsseln.
HMAC (Hash-based Message Authentication Code) ist ein Mechanismus zur Überprüfung sowohl der Integrität als auch der Authentizität einer Nachricht. Er kombiniert eine kryptografische Hashfunktion (wie SHA-256) mit einem geheimen Schlüssel und erzeugt eine Signatur fester Größe. Nur wer denselben geheimen Schlüssel besitzt, kann denselben HMAC reproduzieren.
HMAC-SHA256 wird verwendet, um API-Anfragen zu signieren (z. B. AWS Signature v4, Stripe-Webhooks, GitHub-Webhooks), JWT-Signaturen zu verifizieren (HS256), WebSocket-Verbindungen zu authentifizieren und Cookies abzusichern. Es ist die am weitesten verbreitete HMAC-Variante.
Nein. Ein einfacher Hash (wie SHA-256) kann von jedem berechnet werden und beweist keine Authentizität. HMAC erfordert einen geheimen Schlüssel, sodass nur Parteien, die den Schlüssel teilen, den Code berechnen oder verifizieren können. Dadurch eignet sich HMAC für die Authentifizierung, während einfache Hashes für Integrität und Prüfsummen verwendet werden.
Verketten Sie die zu signierenden Komponenten (Methode, Pfad, Zeitstempel, Body-Hash usw.) zu einer kanonischen Zeichenfolge und berechnen Sie dann den HMAC-SHA256 dieser Zeichenfolge mit Ihrem geheimen API-Schlüssel. Fügen Sie den resultierenden Hex- oder Base64-Wert in den Authorization-Header ein. Die meisten API-Dokumentationen geben das genaue Format der kanonischen Zeichenfolge an.