从单次输入的消息和密钥同时计算 HMAC-SHA256、HMAC-SHA512、HMAC-SHA384 和 HMAC-SHA1,便于你对比输出或为你的场景挑选合适的算法。
输入时 HMAC 会即时更新——无需点击按钮。适合调试 API 签名和 webhook 验证,便于快速测试不同的密钥或消息组合。
一键在小写十六进制和 Base64 输出之间切换。大多数 API(AWS、Stripe、GitHub)使用十六进制,部分使用 Base64。两种格式表示的是同一个底层 HMAC 值。
所有 HMAC 计算都使用浏览器的 Web Crypto API——你的消息和密钥绝不会离开你的设备。可安全地用真实生产密钥计算 API 签名。
HMAC(基于哈希的消息认证码)是一种同时验证消息完整性和真实性的机制。它将加密哈希函数(如 SHA-256)与密钥结合,生成固定长度的签名。只有拥有相同密钥的人才能复现出相同的 HMAC。
HMAC-SHA256 用于签名 API 请求(如 AWS Signature v4、Stripe webhook、GitHub webhook)、验证 JWT 签名(HS256)、认证 WebSocket 连接以及保护 cookie。它是部署最广泛的 HMAC 变体。
不是。普通哈希(如 SHA-256)任何人都能计算,无法证明真实性。HMAC 需要密钥,因此只有共享该密钥的各方才能计算或验证该码。这使 HMAC 适用于身份认证,而普通哈希用于完整性和校验和。
将要签名的各个部分(方法、路径、时间戳、请求体哈希等)拼接成一个规范字符串,然后用你的 API 密钥对该字符串计算 HMAC-SHA256。把得到的十六进制或 Base64 值放入 Authorization 头。大多数 API 文档都会规定确切的规范字符串格式。