Générateur HMAC en ligne (SHA-256, SHA-1…)

Calculez une empreinte HMAC (avec clé secrète) pour signer ou vérifier un message. Choisissez l’algorithme, saisissez le message et la clé : le résultat est instantané et local.

Empreinte HMAC

—

Traitement 100 % local, rien n'est envoyé

Comment ça marche ?

HMAC (RFC 2104) combine un message et une clé secrète pour produire une empreinte que seule une personne connaissant la clé peut recalculer. Il sert à garantir à la fois l’intégrité et l’authenticité d’un message : une API vérifie ainsi qu’une requête vient bien de son partenaire, un webhook qu’il n’a pas été falsifié.

Choisissez l’algorithme sous-jacent (HMAC-SHA256 est le plus courant), saisissez le message et la clé (en texte ou en hexadécimal), et l’empreinte apparaît. Tout est calculé localement.

Exemples

Signer un webhook

Un service signe chaque webhook avec HMAC-SHA256 et une clé partagée. Le destinataire recalcule l’empreinte du corps reçu avec la même clé : si elle correspond à l’en-tête de signature, le message est authentique et intact.

Vecteur de test RFC 4231

HMAC-SHA256 avec la clé 0x0b… (20 octets) et le message « Hi There » donne b0344c61d8db3853…2e32cff7, la valeur de référence de la RFC 4231.

Questions fréquentes

Quelle différence entre HMAC et un simple hash « clé + message » ?
HMAC applique la fonction de hachage deux fois avec des remplissages dérivés de la clé. Cette construction résiste à des attaques (extension de longueur) auxquelles un simple SHA-256(clé || message) serait vulnérable.
Quel algorithme choisir ?
HMAC-SHA256 est le choix par défaut, sûr et universellement pris en charge. HMAC-SHA512 offre une marge supérieure. Évitez HMAC-MD5 et HMAC-SHA1 pour tout nouvel usage.
Mes données sont-elles envoyées quelque part ?
Non. Tout le calcul se fait dans votre navigateur, en JavaScript et WebAssembly. Votre texte, vos fichiers et vos empreintes ne quittent jamais votre appareil : aucune requête réseau n’est faite pendant le hachage, et rien n’est enregistré sur un serveur.