切换工具
HMAC 计算器
密钥+消息生成 HMAC-SHA256/1/384/512 签名,hex/base64
HMAC = 用密钥对消息生成带认证的消息摘要,广泛用于开放平台 API 签名(微信支付、AWS SigV4、钉钉等)与 Webhook 校验。签名任一字节不同结果完全不同;请按平台文档选择算法与拼接顺序。
使用说明
输入密钥(Secret)与待签消息,四种算法的 HMAC 同时算出,hex 小写/大写可切换,每种结果支持 hex 与 Base64 两种编码一键复制。
API 签名排障的正确姿势:先和平台文档逐字核对「待签字符串」的拼接顺序(通常是 时间戳+HTTP方法+路径+请求体,各平台不同,多一个空格、少一个换行都会签名不符),再用本工具本地复算,比对与服务端算出的是否一致——一致说明密钥对,不一致说明拼接串不对。
Webhook 校验:GitHub、Stripe、企业微信等平台会在回调头里带签名(如 X-Hub-Signature-256),把回调原始请求体作为消息、平台配置的 secret 作为密钥算 HMAC,与头里的值比对即可验证回调真伪,防止伪造请求。
常见问题
普通哈希任何人都能算,无法证明「是谁发的」;HMAC 需要密钥参与,只有持有同一密钥的双方能算出相同结果——所以它能同时做到完整性校验与来源认证。API 签名、Webhook 校验都必须用 HMAC 而不是裸哈希,否则任何人都能伪造。