Calcule simultanément HMAC-SHA256, HMAC-SHA512, HMAC-SHA384 et HMAC-SHA1 à partir d'une seule saisie de message et de clé, afin que vous puissiez comparer les sorties ou choisir celle qui convient à votre cas d'usage.
Les HMAC se mettent à jour instantanément à mesure que vous tapez — aucun bouton à presser. Utile pour déboguer les signatures d'API et vérifier les webhooks lorsque vous devez tester rapidement différentes combinaisons de clé ou de message.
Basculez entre la sortie hexadécimale en minuscules et Base64 en un clic. La plupart des API (AWS, Stripe, GitHub) utilisent l'hexadécimal ; certaines utilisent Base64. Les deux formats représentent la même valeur HMAC sous-jacente.
Tout le calcul HMAC utilise l'API Web Crypto du navigateur — votre message et votre clé secrète ne quittent jamais votre appareil. Sûr pour calculer des signatures d'API avec de vraies clés de production.
HMAC (Hash-based Message Authentication Code) est un mécanisme permettant de vérifier à la fois l'intégrité et l'authenticité d'un message. Il combine une fonction de hachage cryptographique (comme SHA-256) avec une clé secrète et produit une signature de taille fixe. Seule une personne disposant de la même clé secrète peut reproduire le même HMAC.
HMAC-SHA256 sert à signer des requêtes d'API (par ex. AWS Signature v4, webhooks Stripe, webhooks GitHub), à vérifier des signatures JWT (HS256), à authentifier des connexions WebSocket et à sécuriser des cookies. C'est la variante de HMAC la plus déployée.
Non. Un simple hachage (comme SHA-256) peut être calculé par n'importe qui et ne prouve pas l'authenticité. HMAC nécessite une clé secrète, de sorte que seules les parties partageant la clé peuvent calculer ou vérifier le code. Cela rend HMAC adapté à l'authentification, tandis que les simples hachages servent à l'intégrité et aux sommes de contrôle.
Concaténez les composants que vous souhaitez signer (méthode, chemin, horodatage, hachage du corps, etc.) en une chaîne canonique, puis calculez le HMAC-SHA256 de cette chaîne avec votre clé secrète d'API. Incluez la valeur hexadécimale ou Base64 obtenue dans l'en-tête Authorization. La plupart des documentations d'API précisent le format exact de la chaîne canonique.