HMAC-Generator
Berechne einen HMAC aus Nachricht und Schlüssel mit SHA-1, SHA-2 oder SHA-3, prüfe ihn gegen eine erwartete Signatur und gib ihn als Hex oder Base64 aus – im Browser.
HMAC-Generator — Gib eine Nachricht und einen geheimen Schlüssel ein, wähle SHA-1, SHA-256, SHA-384, SHA-512 oder eine SHA-3-Variante und erhalte sofort die passende HMAC-Signatur, die sich beim Tippen live aktualisiert. Interpretiere den Schlüssel als UTF-8, Hex oder Base64, gib das Ergebnis als kleines oder großes Hexadezimal oder als Base64 aus und füge einen erwarteten Wert ein, um ihn mit einem zeitkonstanten Vergleich zu verifizieren. Alles läuft lokal – SHA-2 über die Web Crypto API und SHA-3 über WebAssembly im Browser –, sodass deine Nachricht und dein Schlüssel den Browser nie verlassen.
Was ist HMAC-Generator?
Der HMAC-Generator ist ein kostenloses Online-Tool, das aus einer beliebigen Textnachricht und einem gemeinsamen geheimen Schlüssel einen schlüsselbasierten Hash Message Authentication Code (HMAC) berechnet. Er unterstützt SHA-1, SHA-256, SHA-384 und SHA-512 über die Web Crypto API sowie die SHA-3-Familie – SHA3-224, SHA3-256, SHA3-384 und SHA3-512 – und gibt die Signatur als Hexadezimal (klein oder groß) oder als Base64 aus. Du kannst den Schlüssel als UTF-8-Text, Hex oder Base64-Bytes interpretieren und in den Verifizierungsmodus wechseln, indem du einen erwarteten HMAC einfügst, der mit einem zeitkonstanten Vergleich gegen Timing-Angriffe geprüft wird. Entwicklerinnen und Entwickler nutzen ihn, um Webhook-Payloads zu signieren, API-Anfragesignaturen zu erstellen und zu prüfen, manipulationssichere Tokens zu erzeugen oder zu bestätigen, dass ein Wert mit einer Signatur aus einem anderen System übereinstimmt. Die Signatur wird beim Bearbeiten jedes Felds live neu berechnet und läuft vollständig im Browser. Häufige Suchanfragen sind "hmac sha256 generator", "hmac sha3", "hmac base64" und "hmac verify online".
So verwendest du HMAC-Generator
- Tippe oder füge die Nachricht, die du signieren möchtest, in das Eingabefeld ein.
- Gib deinen gemeinsamen geheimen Schlüssel ein und wähle in den Optionen, ob er UTF-8, Hex oder Base64 ist.
- Wähle den Hash-Algorithmus – SHA-1, SHA-256, SHA-384, SHA-512 oder eine SHA-3-Variante – aus dem Dropdown.
- Wechsle die Ausgabe zwischen Hex und Base64 und aktiviere bei Bedarf großgeschriebenes Hex in den Optionen.
- Sieh dir den automatisch aktualisierten HMAC an und klicke auf Kopieren – oder füge einen erwarteten HMAC in das Verifizierungsfeld ein, um die Übereinstimmung zu prüfen.
Beispiele
HMAC-SHA256 in Hex
Eingabe
Nachricht: The quick brown fox Schlüssel: secret Algorithmus: SHA-256 Codierung: Hex
Ausgabe
7a284e5025f32a846fa3e6957d10278eb5726dd4e0b04c8e0259defcd2cd0eb1
Dieselbe Eingabe als Base64
Eingabe
Nachricht: The quick brown fox Schlüssel: secret Algorithmus: SHA-256 Codierung: Base64
Ausgabe
eihOUCXzKoRvo+aVfRAnjrVybdTgsEyOAlne/NLNDrE=
Eine Signatur verifizieren
Füge den erwarteten HMAC in das Verifizierungsfeld ein; stimmt er mit der berechneten Signatur überein, meldet das Tool eine Übereinstimmung, per zeitkonstantem Vergleich. Hexadezimal wird ohne Unterscheidung von Groß- und Kleinschreibung verglichen.
Häufig gestellte Fragen
- Welche Hash-Algorithmen und Codierungen werden unterstützt?
- SHA-1, SHA-256, SHA-384 und SHA-512 (über die Web Crypto API) sowie die SHA-3-Familie (SHA3-224, SHA3-256, SHA3-384, SHA3-512). Die Signatur wird als Hexadezimal – klein oder groß – oder als Base64 angezeigt, und der Schlüssel kann als UTF-8, Hex oder Base64 interpretiert werden.
- Werden meine Nachricht und mein geheimer Schlüssel irgendwohin hochgeladen?
- Nein. Der HMAC wird zu 100 % clientseitig berechnet: SHA-2 mit der Web Crypto API und SHA-3 mit WebAssembly im Browser. Weder die Nachricht noch der Schlüssel werden je an einen Server gesendet, daher ist die Nutzung mit echten Schlüsseln sicher.
- Wie funktioniert der Verifizierungsmodus?
- Füge den erwarteten Wert in das Verifizierungsfeld ein. Das Tool vergleicht ihn mit dem frisch berechneten HMAC über einen zeitkonstanten Algorithmus, der nie vorzeitig abbricht, sodass die Vergleichsdauer nicht verrät, wo eine Abweichung auftritt. Hexadezimal wird ohne Beachtung der Groß-/Kleinschreibung verglichen.
- Wie wird der geheime Schlüssel behandelt?
- Standardmäßig ist der Schlüssel UTF-8-Text, aber du kannst ihn in den Optionen auf Hex oder Base64 umstellen, damit binäre Schlüssel exakt decodiert werden. Das Schlüsselfeld ist ein Passwortfeld – auf dem Bildschirm maskiert und vom gespeicherten Workspace-Zustand ausgeschlossen – und wird nur in deinem Browser verwendet.
- Warum unterscheidet sich mein HMAC von dem eines anderen Tools?
- Ein HMAC hängt genau von den Nachrichten-Bytes, den Schlüssel-Bytes und dem gewählten Hash ab. Nachlaufende Leerzeichen, ein anderer Algorithmus, Hex statt Base64, großes statt kleines Hex oder eine andere Schlüsselcodierung verändern alle das Ergebnis.
Verwandte Tools
AES-Textverschlüsselung (AES-GCM + PBKDF2)
Verschlüssle und entschlüssle Text mit AES-256-GCM und einem aus einer Passphrase abgeleiteten Schlüssel (PBKDF2 SHA-256, zufälliges Salt) – komplett im Browser, ohne Uploads.
Argon2- & scrypt-Hash
Hashen Sie ein Passwort mit Argon2id oder scrypt und überprüfen Sie einen Argon2-Hash gegen ein Passwort – vollständig in Ihrem Browser.
Bcrypt-Hash-Generator & -Prüfer
Erzeuge aus einem Klartext-Passwort mit einem gewählten Kostenfaktor einen Bcrypt-Passwort-Hash oder prüfe ein Passwort gegen einen vorhandenen Bcrypt-Hash – komplett in deinem Browser.
BIP39-Mnemonic-Generator
Erzeuge eine zufällige BIP39-Wiederherstellungsphrase mit 12 bis 24 Wörtern in mehreren Sprachen oder wandle eine bestehende Mnemonic zurück in ihre rohe Entropie um – alles direkt in deinem Browser.