Générateur/vérificateur de signature HMAC

Générez et vérifiez des signatures HMAC-SHA256, SHA-384 et SHA-512 avec une sortie Hex ou Base64. Tous les calculs s’effectuent en local dans votre navigateur : votre clé secrète et votre charge utile (payload) ne quittent jamais votre appareil.

La sécurité de vos données est notre priorité absolue. La génération et la vérification des signatures s’effectuent entièrement dans votre navigateur. Cet outil ne stocke ni ne transmet vos charges utiles, secrets ou signatures hors du navigateur. Code source : https://github.com/authgear/authgear-widget-hmac-tool

Comment fonctionne le générateur de signature HMAC

Étape 1.
Saisir la charge utile :
Saisissez exactement le message ou le contenu de la charge utile que vous souhaitez signer ou vérifier.
Étape 2.
Fournir le secret du webhook :
Insérez la clé secrète partagée utilisée pour la génération HMAC, généralement connue de vous seul et de votre fournisseur de webhooks.
Étape 3.
Choisir l’algorithme HMAC :
Choisissez HS256, HS384 ou HS512 selon la configuration de votre application.
Étape 4.
Générer la signature :
Cliquez pour calculer la signature HMAC de votre charge utile et de votre secret avec l’algorithme sélectionné.
Étape 5.
Coller la signature reçue pour la vérifier :
Collez la signature reçue d’un système externe ou d’un webhook afin de la comparer à celle que vous avez générée.

Algorithmes pris en charge

Calculez des signatures HMAC avec l’un de ces algorithmes de hachage, en sortie Hex ou Base64. Utile pour vérifier les signatures de webhooks, signer des requêtes API et contrôler l’intégrité des données.

HS256
HMAC + SHA-256
HS384
HMAC + SHA-384
HS512
HMAC + SHA-512

Qu’est-ce que HMAC ?

HMAC (Hash-based Message Authentication Code) est un mécanisme qui utilise une fonction de hachage cryptographique et une clé secrète pour produire la signature d’un message ou d’une charge utile. Cette signature garantit à la fois l’intégrité des données et l’authentification : le message n’a pas été altéré et provient bien de l’expéditeur annoncé.

Pourquoi HMAC ?

Vérifie l’authenticité des messages, en particulier pour les webhooks et les callbacks d’API
Empêche l’altération et les attaques par rejeu en garantissant l’intégrité des messages
Technique cryptographique simple et largement répandue, prise en charge par la plupart des plateformes

Bonnes pratiques

Gardez le secret de votre webhook confidentiel et ne le partagez jamais publiquement.
Vérifiez toujours les signatures des webhooks entrants avant de traiter les charges utiles.
Privilégiez SHA-256 ou plus fort ; évitez les HMAC basés sur MD5 et SHA-1 dans les nouveaux systèmes.