← 返回所有工具
UnifyPort 出品
線上產生與驗證 HMAC 簽章
產生 HMAC-SHA256 簽章、與 webhook header 比對,並在瀏覽器本機診斷不一致。
驗證模式
貼上現有簽章,與上方即時計算的結果比較。
貼上簽章後開始驗證
為什麼 webhook 要使用 HMAC?
Telegram、WhatsApp、Stripe、GitHub 等 webhook provider 會用共用 secret 為請求簽章。伺服器對完全相同的原始 payload 計算 HMAC,再與簽章 header 比對。本工具只在瀏覽器本機重現計算;正式接收端仍應遵循Webhook 傳遞與簽章驗證指南。
什麼時候使用這個驗證器?
當驗證失敗可能來自錯誤 secret、JSON 被重新序列化、缺少時間戳前綴、演算法選錯或 hex/base64 編碼不同時使用。請貼上接收端真正讀取到的原始 payload。
常見問題
- HMAC 是什麼?
- HMAC 將密碼學雜湊函式與共用 secret 結合,讓傳送方不必傳送 secret 也能證明持有它。
- Webhook 如何使用 HMAC?
- Provider 對原始請求內容簽章,伺服器用同一 secret 重新計算,吻合後才接受請求。
- 如何正確驗證簽章?
- 使用完全相同的原始 payload、secret、演算法與輸出編碼;正式程式還要使用 constant-time 比對。
- Payload 和 secret 會被上傳嗎?
- 不會。Web Crypto API 會在瀏覽器本機完成計算。
- 支援哪些演算法?
- 支援 SHA-1、SHA-256 與 SHA-512;現代 webhook 最常使用 SHA-256。