HMAC 在线签名计算与消息认证码校验器
基于散列的消息认证码 • 支持 SHA-256 / SHA-512 / SHA-1 • API 签名调试
🛡️ 100% 浏览器完全本地离线隐私保护
所有加解密与密钥派生全部在浏览器本地 Web Crypto 内存中执行,任何私钥、明文均不会发起任何网络传输。
⚡ 硬件级 AES-NI 与 SHA 指令加速
基于现代浏览器底层 C++ 驱动与 CPU 硬件密码学加速指令集,毫秒级即时完成。
密码学技术规格与常见问题解答
什么是 HMAC?它如何抵御数据篡改?
HMAC(基于散列的消息认证码)将加密哈希函数(如 SHA-256)与共享私钥相结合。由于攻击者没有密钥,即使拦截并修改了消息,也无法算出合法的签名摘要,从而严格确保数据来源真实与完整性。
为什么 API 认证必须用 HMAC,而不能直接 hash(secret + message)?
直接拼接哈希易受致命的“长度扩展攻击”(Length Extension Attack)。HMAC 内部设计了内外两轮异或密钥分组(ipad 与 opad),从数学证明层面彻底免疫长度扩展漏洞。
主流 Webhook 应优先选择哪种算法?
HMAC-SHA256 是 GitHub、Stripe、AWS SigV4 的通用工业标准。若对碰撞抵御度有极致要求,可选用 HMAC-SHA512。