← Tất cả công cụ
Được xây dựng bởi UnifyPort
Tạo và kiểm tra chữ ký HMAC
Tạo HMAC-SHA256, so sánh với header webhook và tìm nguyên nhân sai lệch ngay trong trình duyệt.
Chế độ kiểm tra
Dán chữ ký hiện có để so sánh với kết quả được tính ở trên.
Dán chữ ký để bắt đầu kiểm tra
Tại sao webhook dùng HMAC?
Telegram, WhatsApp, Stripe, GitHub và nhiều provider ký request bằng secret dùng chung. Máy chủ tính HMAC trên cùng payload thô rồi so sánh với header chữ ký. Công cụ này chỉ tính trong trình duyệt; khi triển khai production, hãy theo hướng dẫn phân phối và xác minh webhook.
Khi nào nên dùng?
Dùng khi lỗi có thể do sai secret, JSON bị serialize lại, thiếu tiền tố timestamp, chọn sai thuật toán hoặc khác biệt hex/base64. Hãy dán đúng payload thô mà receiver đã đọc.
Câu hỏi thường gặp
- HMAC là gì?
- HMAC kết hợp hàm băm mật mã với secret dùng chung để chứng minh người gửi biết secret mà không truyền nó đi.
- Webhook dùng HMAC như thế nào?
- Provider ký body thô; máy chủ dùng cùng secret tính lại chữ ký trước khi chấp nhận request.
- Kiểm tra chữ ký đúng cách ra sao?
- Dùng đúng payload thô, secret, thuật toán và mã hoá đầu ra; production nên so sánh constant-time.
- Dữ liệu có rời trình duyệt không?
- Không. Web Crypto API thực hiện toàn bộ phép tính cục bộ.
- Hỗ trợ thuật toán nào?
- SHA-1, SHA-256 và SHA-512; SHA-256 phổ biến nhất với webhook hiện đại.