HMACジェネレーター
すべてブラウザ内で動作します。メッセージとキーが送信されることはありません。
このツールとは HMACジェネレーター
HMAC(ハッシュベースのメッセージ認証コード)は、メッセージとシークレットキーを組み合わせて固定長の署名を作り、そのメッセージがキーを持つ人から来たこと、改ざんされていないことを証明します。このジェネレーターはWeb Crypto APIを使い、SHA-1・SHA-256・SHA-384・SHA-512でHMACをブラウザ内で計算します。メッセージとキーがページから出ることはありません。
使い方
- 認証したいメッセージを入力または貼り付けます。
- 共有のシークレットキーを入力します。
- ハッシュアルゴリズムを選びます(SHA-256が一般的な既定)。
- 出力欄から16進のHMACをコピーします。
こんなときに便利
多くのサービスのようにWebhookのペイロードに署名したり、APIリクエストを検証したりしたいですか。メッセージを貼り付け、共有シークレットを入力すると、サーバーが生成したものと比較できる正確な16進HMACが得られます。開発者は署名チェックのテスト、Webhook検証のデバッグ、2つのシステムが同じキーとアルゴリズムで一致しているかの確認に使います。
よくある質問
HMACと普通のハッシュの違いは何ですか。
SHA-256のような普通のハッシュは、メッセージだけから誰でも計算できます。HMACはさらにシークレットキーを混ぜるため、そのキーを持つ人だけが同じコードを生成・検証できます。これがメッセージを認証します。
どのアルゴリズムを使うべきですか。
SHA-256が一般的な既定で安全な選択です。相手のシステムが期待するものに合わせてください。SHA-1は古いAPIでまだ見かけますが弱いため、新規はSHA-256以上を推奨します。
メッセージやキーはどこかに送信されますか。
いいえ。HMACはブラウザ内でWeb Crypto APIにより計算されます。入力した内容がアップロード・記録・保存されることはありません。