HMAC 署名生成・検証ツール

HMAC-SHA256、SHA-384、SHA-512 の署名を生成・検証し、Hex または Base64 で出力します。計算はすべてブラウザ内のローカルで行われ、秘密鍵とペイロードはデバイスの外に出ません。

お客様のデータの安全を最優先にしています。署名の生成と検証はすべてブラウザ内で完結します。このツールはペイロード、シークレット、署名を保存したり、ブラウザの外に送信したりすることはありません。ソースコード: https://github.com/authgear/authgear-widget-hmac-tool

HMAC 署名生成ツールの使い方

ステップ 1.
ペイロードを入力:
署名または検証したいメッセージやペイロードの内容をそのまま入力します。
ステップ 2.
Webhook シークレットを入力:
HMAC の生成に使う共有秘密鍵を入力します。通常はお客様と Webhook プロバイダーだけが知っている値です。
ステップ 3.
HMAC アルゴリズムを選択:
アプリケーションの設定に合わせて HS256、HS384、HS512 から選びます。
ステップ 4.
署名を生成:
クリックすると、選択したアルゴリズムでペイロードとシークレットから HMAC 署名を計算します。
ステップ 5.
受信した署名を貼り付けて検証:
外部システムや Webhook から受け取った署名を貼り付け、生成した署名と比較します。

対応アルゴリズム

次のハッシュアルゴリズムで HMAC 署名を計算し、Hex または Base64 で出力できます。Webhook の署名検証、API リクエストの署名、データ整合性チェックに便利です。

HS256
HMAC + SHA-256
HS384
HMAC + SHA-384
HS512
HMAC + SHA-512

HMAC とは?

HMAC(Hash-Based Message Authentication Code)は、暗号学的ハッシュ関数と秘密鍵を使ってメッセージやペイロードの署名を生成する仕組みです。この署名はデータの完全性と認証の両方を提供し、メッセージが改ざんされておらず、確かに主張どおりの送信者から届いたことを保証します。

なぜ HMAC なのか?

Webhook や API コールバックなどでメッセージの真正性を検証できる
メッセージの完全性を保証し、改ざんやリプレイ攻撃を防ぐ
シンプルで広く使われ、ほとんどのプラットフォームがサポートする暗号技術

ベストプラクティス

Webhook シークレットは秘密にし、公開の場で共有しないでください。
ペイロードを処理する前に、必ず受信した Webhook の署名を検証してください。
SHA-256 以上を推奨します。新しいシステムでは MD5 や SHA-1 ベースの HMAC を避けてください。