🔑

HMAC 计算

用密钥对文本计算 HMAC-SHA1/256/512 签名,接口验签调试常用。本地 Web Crypto 计算不上传。

本地处理 · 不上传

加载工具中…

相关:HMAC · 签名计算 · HMAC-SHA256 · 验签 · 消息认证码

HMAC 计算用密钥与哈希算法生成消息认证码,支持 SHA-1、SHA-256 等算法。接口签名校验与 Webhook 验签的标准做法。

使用步骤

  1. 输入消息内容
  2. 输入密钥
  3. 选择哈希算法
  4. 查看生成的 HMAC 值

使用场景

  • 调试接口签名不通过的问题
  • 验证 Webhook 回调的真实性
  • 实现请求防篡改签名
  • 比对不同语言实现的签名结果

小贴士

  • HMAC 与直接哈希拼接密钥不同——后者存在长度扩展攻击,HMAC 的双层结构专门防住了这一点,不要自创签名方案。
  • 签名比对必须用恒定时间比较函数,普通的字符串相等判断会因提前返回而泄露时序信息。
  • 签名不一致时,九成问题出在待签名字符串的拼接上:参数排序、编码方式、分隔符,这些必须与对方完全一致。

常见问题

和直接哈希有什么区别?

直接把密钥和消息拼起来做哈希存在长度扩展攻击风险,攻击者不知道密钥也能构造出合法签名。HMAC 通过内外两层哈希消除了这个问题。

签名总是对不上?

绝大多数情况是待签名字符串没拼一致。逐字节打印双方的待签名串对比,重点检查参数排序规则、URL 编码方式、空值参数是否参与签名。

该选哪个哈希算法?

用 SHA-256。SHA-1 已不推荐用于安全场景,MD5 更是早已被攻破。只有在对接遗留系统时才被迫使用旧算法。

HMAC 计算是免费的吗?

是。本站所有工具完全免费,无需注册登录、无广告干扰,打开即用。

使用HMAC 计算,我的数据安全吗?

安全。该工具在你的浏览器本地完成处理,输入内容不会上传到服务器,隐私更有保障。