ESC

HMAC-Generator

HMAC-Ausgabe erscheint hier...

HMAC Vergleichen

Alle Verarbeitung erfolgt in Ihrem Browser mit der Web Crypto API. Es werden keine Daten an Server gesendet.

Verwendungsbeispiele

API-Authentifizierung

Generieren Sie HMAC-Signaturen fuer die API-Anfrage-Authentifizierung, haeufig in REST-APIs verwendet.

Webhook-Verifizierung

Verifizieren Sie Webhook-Payloads durch Vergleich von HMAC-Signaturen von Diensten wie Stripe oder GitHub.

JWT-Signierung

Erstellen Sie HMAC-SHA256-Signaturen fuer die JSON Web Token (JWT) Payload-Signierung.

Funktionen

Mehrere Algorithmen

Unterstuetzung fuer HMAC-SHA256, HMAC-SHA384, HMAC-SHA512 und HMAC-SHA1

HMAC-Vergleich

Vergleichen Sie den generierten HMAC mit einem erwarteten Wert zur Nachrichtenintegritaetspruefung

Mehrere Ausgabeformate

Ausgabe in Hexadezimal oder Base64-Kodierung fuer verschiedene Integrationsbeduerfnisse

Web Crypto API

Verwendet die native Web Crypto API fuer sichere, browserbasierte HMAC-Generierung

Wie benutzt man es?

1

Nachricht & Schluessel Eingeben

Geben Sie Ihre Nachricht und Ihren geheimen Schluessel ein.

2

Algorithmus Waehlen

Waehlen Sie Ihren HMAC-Algorithmus (SHA-256, SHA-384, SHA-512 oder SHA-1) und das Ausgabeformat.

3

Generieren & Kopieren

Klicken Sie auf HMAC Generieren und kopieren Sie das Ergebnis.

Haeufig Gestellte Fragen

HMAC (Hash-based Message Authentication Code) kombiniert eine kryptographische Hash-Funktion mit einem geheimen Schluessel, um eine Signatur zu erzeugen. Es beweist sowohl Integritaet (die Nachricht wurde nicht veraendert) als auch Authentizitaet (der Absender kennt den geheimen Schluessel). Ohne den Schluessel kann niemand einen gueltigen HMAC faelschen, was ihn fuer Authentifizierungszwecke weit staerker macht als einen einfachen Hash.

Ein SHA-256-Hash von "hello" ist immer gleich: jeder kann ihn berechnen. Ein HMAC-SHA256 von "hello" erzeugt fuer jeden geheimen Schluessel ein anderes Ergebnis. Einfaches Hashing gibt Integritaet (erkennt Manipulation). HMAC gibt Integritaet plus Authentifizierung (beweist wer signiert hat). Deshalb verwenden APIs HMAC fuer die Anfragesignierung, nicht einfaches SHA-256.

HMAC-SHA256 ist der Industriestandard und was die meisten Dienste verwenden: AWS Signature Version 4, Stripe-Webhooks, GitHub-Webhooks, Shopify-Webhooks. HMAC-SHA512 bietet zusaetzlichen Sicherheitsspielraum und ist auf 64-Bit-Hardware schneller als SHA-256. Vermeiden Sie HMAC-SHA1 fuer neue Projekte; verwenden Sie es nur bei der Integration mit Legacy-Systemen, die es benoetigen.

Beide repraesentieren denselben HMAC-Wert in unterschiedlichen Kodierungen. Hex (hexadezimal) erzeugt 64 Zeichen fuer HMAC-SHA256, einfacher manuell zu lesen und zu vergleichen. Base64 erzeugt 44 Zeichen, kompakter, haeufig in HTTP-Authorization-Headern, JWT-Signaturen und API-Anfrage-Headern verwendet. Pruefen Sie, welches Format Ihr Zieldienst erwartet, bevor Sie generieren.

Wenn Sie einen Webhook von Stripe empfangen, kommt der Payload mit einem X-Stripe-Signature-Header, der einen HMAC-SHA256 des Rohkoerpers enthaelt, signiert mit dem geheimen Schluessel Ihres Endpunkts. Zur Verifizierung: berechnen Sie den HMAC-SHA256 des Roh-Anfragekörpers mit Ihrem Geheimnis, dann vergleichen Sie mit dem Header-Wert. Stimmen sie ueberein, ist der Webhook echt. GitHub verwendet X-Hub-Signature-256 auf dieselbe Weise. Dieses Tool laesst Sie diese Signaturen berechnen und verifizieren, ohne Code zu schreiben.

Fuer HMAC-SHA256 ist die empfohlene Schluesselllaenge mindestens 32 Bytes (256 Bit), entsprechend der Hash-Ausgabegrösse. Kuerzere Schluessel reduzieren die Sicherheit; laengere sind in Ordnung. Verwenden Sie niemals vom Menschen merkbare Zeichenketten als Schluessel, sie sind zu vorhersehbar. Generieren Sie Schluessel mit einem kryptographisch sicheren RNG und speichern Sie sie in Umgebungsvariablen oder einem Secrets-Manager, niemals im Quellcode.

Generieren Sie einen HMAC, dann fuegen Sie einen erwarteten HMAC-Wert in das Vergleichsfeld ein. Das Tool vergleicht die beiden Werte und meldet, ob sie uebereinstimmen. Nuetzlich zur Verifizierung von Webhook-Signaturen: berechnen Sie den erwarteten HMAC aus dem empfangenen Payload und Ihrem Schluessel, dann vergleichen Sie mit der Signatur im Anfrage-Header. Eine Uebereinstimmung bestaetigt, dass der Webhook echt ist.

Nie. Alle HMAC-Generierung verwendet die Web Crypto API (window.crypto.subtle.sign), die vollstaendig in Ihrem Browser laeuft. Ihr Schluessel, Ihre Nachricht und Ihre HMAC-Ausgabe werden nie an einen Server uebertragen. Sie koennen sich vom Internet trennen und das Tool funktioniert identisch.

Was ist HMAC?

HMAC steht fuer Hash-basierter Nachrichtenauthentifizierungscode. Es kombiniert eine kryptographische Hash-Funktion (wie SHA-256) mit einem geheimen Schluessel, um eine Signatur zu erzeugen, die sowohl Integritaet als auch Authentizitaet einer Nachricht beweist. Anders als ein einfacher Hash stellt HMAC sicher, dass nur jemand mit dem geheimen Schluessel den Code haette generieren koennen - deshalb ist es das Rueckgrat der API-Authentifizierung, Webhook-Verifizierung und JWT-Signierung.

Wo Sie HMAC in der Praxis antreffen

Wenn Sie mit Stripe, GitHub oder AWS integriert haben, haben Sie HMAC verwendet. Stripe signiert Webhook-Payloads mit HMAC-SHA256, damit Sie verifizieren koennen, dass sie wirklich von Stripe kommen. AWS nutzt HMAC-SHA256 in Signature Version 4 fuer API-Request-Signierung. JWTs mit HS256-Algorithmus sind buchstaeblich HMAC-SHA256. Dieses Tool laesst Sie diese Signaturen generieren und verifizieren, ohne Code zu schreiben.

HMAC vs einfaches Hashing

Ein SHA-256-Hash von "hello" ist immer gleich, egal wer ihn berechnet. Ein HMAC-SHA256 von "hello" ist fuer jeden geheimen Schluessel anders - beweist also, dass die Nachricht nicht manipuliert wurde UND von jemandem erstellt wurde, der den Schluessel kennt. Das ist der entscheidende Unterschied: Hashing gibt Integritaet, HMAC gibt Integritaet plus Authentifizierung.

Den richtigen Algorithmus waehlen

HMAC-SHA256 ist der Industriestandard und was Sie verwenden sollten, sofern kein spezifischer Grund dagegen spricht. HMAC-SHA384 und HMAC-SHA512 erzeugen laengere Ausgaben fuer hoehere Sicherheitsmargen. HMAC-SHA1 wird fuer Rueckwaertskompatibilitaet unterstuetzt, sollte aber in neuen Implementierungen nicht verwendet werden.

Sicherheit und Datenschutz

Dieses Tool laeuft vollstaendig in Ihrem Browser mit der Web Crypto API - derselben kryptographischen Implementierung, die TLS handhabt. Ihr geheimer Schluessel beruehrt nie einen Server. Ueberpruefen Sie das, indem Sie das Tool offline verwenden.

Sicherheit und Datenschutz

Ihre Datensicherheit ist unsere Priorität

Lokale Verarbeitung

Alle Verarbeitung erfolgt in Ihrem Browser

Keine Datenübertragung

Ihre Daten werden nicht an unsere Server gesendet

Keine Datenspeicherung

Es werden keine Daten gespeichert oder geteilt

SSL-Verschlüsselung

SSL-Verschlüsselung für sichere Verbindung

Nächster Schritt

Mehr auf MoreOnlineTools