Aller au contenu principal

Vous êtes responsable de la gestion des clés et de la validation des résultats.

Calculatrice HMAC

Calculez des signatures HMAC avec SHA-256, SHA-1 ou MD5 entièrement dans votre navigateur. Architecture zéro connaissance, aucune transmission de clé.

Algorithme de hachage

Clé traitée uniquement dans votre navigateur.

Format de sortie

Authentification API

Utilisez HMAC-SHA256 pour la signature des requêtes API. Incluez un horodatage pour empêcher les attaques par rejeu.

Comment ça marche

Comment calculer des signatures HMAC

Apprenez à calculer des signatures HMAC pour l'authentification API et la vérification d'intégrité avec un outil zéro connaissance côté client.

  1. 1

    Sélectionnez l'algorithme de hachage

    Choisissez SHA-256 (recommandé), SHA-1 ou MD5 selon vos exigences de sécurité.

  2. 2

    Saisissez le message et la clé

    Entrez le message/données à signer et votre clé secrète. La clé ne quitte jamais votre navigateur.

  3. 3

    Choisissez le format de sortie

    Sélectionnez l'encodage hexadécimal ou Base64 pour la signature.

  4. 4

    Calculez et copiez

    Cliquez sur calculer pour générer la signature HMAC, puis copiez-la pour l'utiliser dans votre application.

Cas d'usage courants

  • 1Signer des charges utiles de webhooks pour que les destinataires puissent vérifier l'expéditeur
  • 2Authentifier des requêtes API entre services sans échanger de mots de passe
  • 3Vérifier qu'un message n'a pas été altéré pendant le transport
  • 4Créer des corps de requête signés pour des appels idempotents protégés contre le rejeu

Conseils de sécurité

  • Gardez le secret HMAC hors du code client et utilisez des variables d'environnement
  • Comparez les signatures avec une fonction à temps constant pour éviter les attaques temporelles
  • Utilisez un secret distinct par environnement et faites-le tourner régulièrement
  • Incluez un horodatage dans le message signé et rejetez les requêtes obsolètes

Questions fréquentes

À quoi sert HMAC ?

HMAC vérifie l'authenticité et l'intégrité d'un message à l'aide d'un secret partagé. Il est courant pour la signature de requêtes API et la validation de charges utiles de webhooks.

Quels algorithmes sont disponibles ?

SHA-256 (recommandé), SHA-1 et MD5.

Ma clé secrète est-elle envoyée quelque part ?

Non. La clé et le message sont traités localement dans votre navigateur et ne quittent jamais votre appareil.

Guides associés

Outils connexes

Vos données restent sur votre appareil.