← 返回所有工具
UnifyPort 出品

網上產生及驗證 HMAC 簽名

產生 HMAC-SHA256 簽名,同 webhook header 比對,喺瀏覽器本機診斷不一致。

驗證模式

貼上現有簽名,同上方即時計算嘅結果比較。

貼上簽名後開始驗證

點解 webhook 要用 HMAC?

Telegram、WhatsApp、Stripe、GitHub 等 webhook provider 會用共享 secret 為請求簽名。伺服器對完全相同嘅原始 payload 計算 HMAC,再同簽名 header 比對。本工具只喺瀏覽器本機重現計算;正式接收端仍應跟隨Webhook 傳送及簽名驗證指南

幾時用呢個驗證器?

當驗證失敗可能來自錯誤 secret、JSON 被重新序列化、缺少時間戳前綴、演算法選錯或者 hex/base64 編碼唔同時使用。請貼上接收端真正讀取到嘅原始 payload。

常見問題

HMAC 係乜?
HMAC 將密碼學雜湊函式同共享 secret 結合,令傳送方唔使傳送 secret 都可以證明持有佢。
Webhook 點樣用 HMAC?
Provider 對原始請求內容簽名,伺服器用同一 secret 重新計算,吻合之後先接受請求。
點樣正確驗證簽名?
使用完全相同嘅原始 payload、secret、演算法同輸出編碼;正式程式仲要用 constant-time 比對。
Payload 同 secret 會唔會上傳?
唔會。Web Crypto API 會喺瀏覽器本機完成計算。
支援邊啲演算法?
支援 SHA-1、SHA-256 同 SHA-512;現代 webhook 最常用 SHA-256。