HMAC生成工具

在线HMAC消息认证码生成工具,输入消息和密钥,支持SHA-256、SHA-1、SHA-512、MD5多种哈希算法,实时计算HMAC值,用于API请求签名和消息完整性校验。

免费在线工具
Loading…

使用说明

  1. 在“消息”框输入需要计算HMAC的原始内容
  2. 在“密钥”框输入密钥字符串
  3. 选择哈希算法(默认推荐SHA-256)
  4. 下方实时显示计算出的HMAC值

功能介绍

  • 支持SHA-256(推荐)、SHA-1、SHA-512、MD5(不安全,仅兼容旧系统)四种哈希算法计算HMAC
  • 输入即实时计算,消息或密钥变化时自动更新结果
  • 算法下拉框明确标注MD5为“不安全”,引导用户优先选择更安全的SHA-256/SHA-512

使用场景

调试API请求签名
许多开放平台API(如支付、云服务)要求用HMAC对请求参数签名,本工具用于验证签名计算逻辑是否正确。
验证Webhook回调签名
接收第三方Webhook回调时,用相同密钥和算法计算HMAC,核对与回调携带的签名是否一致,验证请求来源可信。
学习HMAC消息认证机制
通过实际输入消息和密钥观察HMAC计算结果,理解HMAC如何同时提供数据完整性和来源认证。
生成消息完整性校验值
为传输的消息生成HMAC值一并发送,接收方用相同密钥重新计算校验消息是否被篡改。

常见问题

HMAC和普通哈希有什么区别?
普通哈希(如直接对文本做SHA-256)任何人都能计算验证,无法证明发送者身份;HMAC引入了密钥参与运算,只有知道密钥的双方才能计算出正确的HMAC值,因此HMAC同时具备数据完整性校验和身份认证能力,常用于API签名场景。
应该选择哪种哈希算法?
推荐使用SHA-256,是目前业界广泛认可的安全选择;SHA-512安全强度更高但计算开销略大;MD5已被证实存在安全弱点,仅在对接要求MD5算法的旧系统时才使用;SHA-1安全性也已不足,不建议用于新系统。
密钥应该怎么保管?
HMAC密钥应像密码一样妥善保管,不要硬编码在前端代码或公开仓库中;本工具仅用于本地调试计算,不会存储或上传你输入的密钥。
计算的HMAC会上传到服务器吗?
不会,所有计算均在浏览器本地完成,消息和密钥都不会上传,可放心用于调试涉及真实密钥的场景(但生产密钥仍建议谨慎处理)。