Aller au contenu

Générateur HMAC

Signez un message avec une clé secrète grâce à HMAC et copiez le code d’authentification en hex ou Base64.

Traité localement dans votre navigateur

Options

Utilisez uniquement des clés de test : ne collez jamais un secret de production dans une page web.

0 caractères · 0 lignes
Le résultat apparaîtra ici.

Qu'est-ce que Générateur HMAC ?

HMAC (RFC 2104) combine une fonction de hachage et une clé secrète pour produire un code d’authentification de message. Seul celui qui connaît la clé peut le calculer ou le vérifier, ce qui explique que HMAC-SHA256 signe les webhooks, les requêtes d’API, les cookies et les jetons JWT de la famille HS256.

Saisissez le message, puis la clé (texte UTF-8, hex ou Base64) et choisissez le hachage. L’outil implémente la construction RFC 2104 au-dessus d’un hachage WebAssembly et affiche le code en hex ou Base64, avec la taille de la clé et du message. N’utilisez ici que des clés de test.

Comment ça marche ?

  1. Collez le message dans la zone d’entrée.
  2. Saisissez la clé secrète et son encodage (UTF-8, hex ou Base64), puis choisissez l’algorithme.
  3. Copiez le HMAC en hex ou Base64. Test : clé « Jefe », message « what do ya want for nothing? » avec SHA-256 donne 5bdcc146bf60754e…

Cas d'usage courants

  • Reproduire la signature d’un webhook (type Stripe ou GitHub) pour déboguer le code de vérification.
  • Vérifier à la main le calcul d’une signature JWT HS256.
  • Construire des chaînes de requête signées pour des API à authentification HMAC.
  • Valider votre bibliothèque avec les vecteurs de test de la RFC 4231.

Exemples

Essayez cette saisie dans l'outil ci-dessus :

Entrée
The quick brown fox jumps over the lazy dog
Sortie
f7bc83f430538424b13298e6aa6fb143ef4d59a14946175997479dbc2d1a3cd8

Confidentialité

Générateur HMAC s'exécute entièrement dans votre navigateur. Le texte ou les fichiers que vous fournissez sont traités sur votre appareil et ne sont ni envoyés, ni journalisés, ni stockés sur nos serveurs.

Limites

Ne collez jamais une clé secrète de production dans une page web, celle-ci comprise. De plus, HMAC ne prouve l’intégrité et l’origine que si la clé reste secrète ; il ne chiffre pas le message.

Questions fréquentes

Quelle différence entre un hash et un HMAC ?

Un hash simple peut être calculé par n’importe qui. Un HMAC nécessite aussi une clé secrète : seuls les détenteurs de la clé peuvent produire un code valide pour un message.

HMAC-SHA1 ou HMAC-MD5 sont-ils encore sûrs ?

HMAC ne dépend pas de la résistance aux collisions : HMAC-SHA1 n’est pas cassé par les attaques connues, mais les nouvelles conceptions doivent préférer HMAC-SHA256 ou plus.

La longueur de la clé compte-t-elle ?

Une clé plus longue que le bloc du hachage est d’abord hachée, une clé courte est complétée par des zéros. Utilisez une clé aléatoire au moins aussi longue que l’empreinte (32 octets pour SHA-256).

Plus d'outils dans Hash & checksum →