← すべてのツール
UnifyPort 製
HMAC 署名の生成と検証
HMAC-SHA256 を生成し、webhook header と比較して不一致の原因をブラウザ内で調査します。
検証モード
既存の署名を貼り付け、上で計算した結果と比較します。
署名を貼り付けて検証
Webhook が HMAC を使う理由
Telegram、WhatsApp、Stripe、GitHub などは共有 secret で request に署名します。サーバーは同じ生の payload から HMAC を計算し、署名 header と比較します。このツールの計算はブラウザ内だけで行われます。本番環境ではWebhook 配信と署名検証ガイドも参照してください。
この検証ツールを使う場面
secret の間違い、JSON の再シリアライズ、timestamp prefix の欠落、アルゴリズムの違い、hex/base64 の違いを切り分けるときに使います。receiver が実際に読んだ生の payload を貼り付けてください。
よくある質問
- HMAC とは何ですか?
- 暗号学的ハッシュと共有 secret を組み合わせ、secret を送信せずにその保有を証明する仕組みです。
- Webhook ではどう使いますか?
- Provider が生の request body に署名し、サーバーが同じ secret で再計算してから request を受け入れます。
- 正しく検証するには?
- 生の payload、secret、アルゴリズム、出力形式を一致させ、本番では constant-time 比較を使います。
- データはブラウザ外へ送られますか?
- 送られません。Web Crypto API がブラウザ内で計算します。
- 対応アルゴリズムは?
- SHA-1、SHA-256、SHA-512 に対応し、現在の webhook では SHA-256 が一般的です。