HMAC 生成器 在线工具

Live 免费 · 无需注册 · 数据不上传
Output
Secret Key
Error
MESSAGE
HMAC-SHA256256 bit
// waiting for input
HMAC-SHA512512 bit
// waiting for input
HMAC-SHA384384 bit
// waiting for input
HMAC-SHA1160 bit · legacy
// waiting for input

更多开发工具

哈希生成器
MD5/SHA-256
AES 加密
AES-256
RSA 加密
RSA-OAEP
JWT 解码
查看令牌
Base64
编码/解码
URL 编码
百分比编码
密码生成器
安全随机
JSON 格式化
格式化、验证与压缩

为什么这是最好的在线 HMAC 生成器

同时支持四种算法

从单次输入的消息和密钥同时计算 HMAC-SHA256、HMAC-SHA512、HMAC-SHA384 和 HMAC-SHA1,便于你对比输出或为你的场景挑选合适的算法。

实时计算

输入时 HMAC 会即时更新——无需点击按钮。适合调试 API 签名和 webhook 验证,便于快速测试不同的密钥或消息组合。

Hex & Base64 输出

一键在小写十六进制和 Base64 输出之间切换。大多数 API(AWS、Stripe、GitHub)使用十六进制,部分使用 Base64。两种格式表示的是同一个底层 HMAC 值。

隐私优先

所有 HMAC 计算都使用浏览器的 Web Crypto API——你的消息和密钥绝不会离开你的设备。可安全地用真实生产密钥计算 API 签名。

常见问题

什么是 HMAC?

HMAC(基于哈希的消息认证码)是一种同时验证消息完整性和真实性的机制。它将加密哈希函数(如 SHA-256)与密钥结合,生成固定长度的签名。只有拥有相同密钥的人才能复现出相同的 HMAC。

HMAC-SHA256 用来做什么?

HMAC-SHA256 用于签名 API 请求(如 AWS Signature v4、Stripe webhook、GitHub webhook)、验证 JWT 签名(HS256)、认证 WebSocket 连接以及保护 cookie。它是部署最广泛的 HMAC 变体。

HMAC 和哈希是一回事吗?

不是。普通哈希(如 SHA-256)任何人都能计算,无法证明真实性。HMAC 需要密钥,因此只有共享该密钥的各方才能计算或验证该码。这使 HMAC 适用于身份认证,而普通哈希用于完整性和校验和。

如何用 HMAC 对 API 请求进行签名?

将要签名的各个部分(方法、路径、时间戳、请求体哈希等)拼接成一个规范字符串,然后用你的 API 密钥对该字符串计算 HMAC-SHA256。把得到的十六进制或 Base64 值放入 Authorization 头。大多数 API 文档都会规定确切的规范字符串格式。

深度指南
开发者安全工具指南
哈希、HMAC、AES、RSA 与 JWT
阅读指南