← 返回所有工具
UnifyPort 出品

線上產生與驗證 HMAC 簽章

產生 HMAC-SHA256 簽章、與 webhook header 比對,並在瀏覽器本機診斷不一致。

驗證模式

貼上現有簽章,與上方即時計算的結果比較。

貼上簽章後開始驗證

為什麼 webhook 要使用 HMAC?

Telegram、WhatsApp、Stripe、GitHub 等 webhook provider 會用共用 secret 為請求簽章。伺服器對完全相同的原始 payload 計算 HMAC,再與簽章 header 比對。本工具只在瀏覽器本機重現計算;正式接收端仍應遵循Webhook 傳遞與簽章驗證指南

什麼時候使用這個驗證器?

當驗證失敗可能來自錯誤 secret、JSON 被重新序列化、缺少時間戳前綴、演算法選錯或 hex/base64 編碼不同時使用。請貼上接收端真正讀取到的原始 payload。

常見問題

HMAC 是什麼?
HMAC 將密碼學雜湊函式與共用 secret 結合,讓傳送方不必傳送 secret 也能證明持有它。
Webhook 如何使用 HMAC?
Provider 對原始請求內容簽章,伺服器用同一 secret 重新計算,吻合後才接受請求。
如何正確驗證簽章?
使用完全相同的原始 payload、secret、演算法與輸出編碼;正式程式還要使用 constant-time 比對。
Payload 和 secret 會被上傳嗎?
不會。Web Crypto API 會在瀏覽器本機完成計算。
支援哪些演算法?
支援 SHA-1、SHA-256 與 SHA-512;現代 webhook 最常使用 SHA-256。