HMAC-Generator

Berechne einen HMAC aus Nachricht und Schlüssel mit SHA-1, SHA-2 oder SHA-3, prüfe ihn gegen eine erwartete Signatur und gib ihn als Hex oder Base64 aus – im Browser.

Tool wird geladen…

HMAC-GeneratorGib eine Nachricht und einen geheimen Schlüssel ein, wähle SHA-1, SHA-256, SHA-384, SHA-512 oder eine SHA-3-Variante und erhalte sofort die passende HMAC-Signatur, die sich beim Tippen live aktualisiert. Interpretiere den Schlüssel als UTF-8, Hex oder Base64, gib das Ergebnis als kleines oder großes Hexadezimal oder als Base64 aus und füge einen erwarteten Wert ein, um ihn mit einem zeitkonstanten Vergleich zu verifizieren. Alles läuft lokal – SHA-2 über die Web Crypto API und SHA-3 über WebAssembly im Browser –, sodass deine Nachricht und dein Schlüssel den Browser nie verlassen.

Was ist HMAC-Generator?

Der HMAC-Generator ist ein kostenloses Online-Tool, das aus einer beliebigen Textnachricht und einem gemeinsamen geheimen Schlüssel einen schlüsselbasierten Hash Message Authentication Code (HMAC) berechnet. Er unterstützt SHA-1, SHA-256, SHA-384 und SHA-512 über die Web Crypto API sowie die SHA-3-Familie – SHA3-224, SHA3-256, SHA3-384 und SHA3-512 – und gibt die Signatur als Hexadezimal (klein oder groß) oder als Base64 aus. Du kannst den Schlüssel als UTF-8-Text, Hex oder Base64-Bytes interpretieren und in den Verifizierungsmodus wechseln, indem du einen erwarteten HMAC einfügst, der mit einem zeitkonstanten Vergleich gegen Timing-Angriffe geprüft wird. Entwicklerinnen und Entwickler nutzen ihn, um Webhook-Payloads zu signieren, API-Anfragesignaturen zu erstellen und zu prüfen, manipulationssichere Tokens zu erzeugen oder zu bestätigen, dass ein Wert mit einer Signatur aus einem anderen System übereinstimmt. Die Signatur wird beim Bearbeiten jedes Felds live neu berechnet und läuft vollständig im Browser. Häufige Suchanfragen sind "hmac sha256 generator", "hmac sha3", "hmac base64" und "hmac verify online".

So verwendest du HMAC-Generator

  1. Tippe oder füge die Nachricht, die du signieren möchtest, in das Eingabefeld ein.
  2. Gib deinen gemeinsamen geheimen Schlüssel ein und wähle in den Optionen, ob er UTF-8, Hex oder Base64 ist.
  3. Wähle den Hash-Algorithmus – SHA-1, SHA-256, SHA-384, SHA-512 oder eine SHA-3-Variante – aus dem Dropdown.
  4. Wechsle die Ausgabe zwischen Hex und Base64 und aktiviere bei Bedarf großgeschriebenes Hex in den Optionen.
  5. Sieh dir den automatisch aktualisierten HMAC an und klicke auf Kopieren – oder füge einen erwarteten HMAC in das Verifizierungsfeld ein, um die Übereinstimmung zu prüfen.

Beispiele

HMAC-SHA256 in Hex

Eingabe

Nachricht: The quick brown fox
Schlüssel: secret
Algorithmus: SHA-256
Codierung: Hex

Ausgabe

7a284e5025f32a846fa3e6957d10278eb5726dd4e0b04c8e0259defcd2cd0eb1

Dieselbe Eingabe als Base64

Eingabe

Nachricht: The quick brown fox
Schlüssel: secret
Algorithmus: SHA-256
Codierung: Base64

Ausgabe

eihOUCXzKoRvo+aVfRAnjrVybdTgsEyOAlne/NLNDrE=

Eine Signatur verifizieren

Füge den erwarteten HMAC in das Verifizierungsfeld ein; stimmt er mit der berechneten Signatur überein, meldet das Tool eine Übereinstimmung, per zeitkonstantem Vergleich. Hexadezimal wird ohne Unterscheidung von Groß- und Kleinschreibung verglichen.

Häufig gestellte Fragen

Welche Hash-Algorithmen und Codierungen werden unterstützt?
SHA-1, SHA-256, SHA-384 und SHA-512 (über die Web Crypto API) sowie die SHA-3-Familie (SHA3-224, SHA3-256, SHA3-384, SHA3-512). Die Signatur wird als Hexadezimal – klein oder groß – oder als Base64 angezeigt, und der Schlüssel kann als UTF-8, Hex oder Base64 interpretiert werden.
Werden meine Nachricht und mein geheimer Schlüssel irgendwohin hochgeladen?
Nein. Der HMAC wird zu 100 % clientseitig berechnet: SHA-2 mit der Web Crypto API und SHA-3 mit WebAssembly im Browser. Weder die Nachricht noch der Schlüssel werden je an einen Server gesendet, daher ist die Nutzung mit echten Schlüsseln sicher.
Wie funktioniert der Verifizierungsmodus?
Füge den erwarteten Wert in das Verifizierungsfeld ein. Das Tool vergleicht ihn mit dem frisch berechneten HMAC über einen zeitkonstanten Algorithmus, der nie vorzeitig abbricht, sodass die Vergleichsdauer nicht verrät, wo eine Abweichung auftritt. Hexadezimal wird ohne Beachtung der Groß-/Kleinschreibung verglichen.
Wie wird der geheime Schlüssel behandelt?
Standardmäßig ist der Schlüssel UTF-8-Text, aber du kannst ihn in den Optionen auf Hex oder Base64 umstellen, damit binäre Schlüssel exakt decodiert werden. Das Schlüsselfeld ist ein Passwortfeld – auf dem Bildschirm maskiert und vom gespeicherten Workspace-Zustand ausgeschlossen – und wird nur in deinem Browser verwendet.
Warum unterscheidet sich mein HMAC von dem eines anderen Tools?
Ein HMAC hängt genau von den Nachrichten-Bytes, den Schlüssel-Bytes und dem gewählten Hash ab. Nachlaufende Leerzeichen, ein anderer Algorithmus, Hex statt Base64, großes statt kleines Hex oder eine andere Schlüsselcodierung verändern alle das Ergebnis.

Verwandte Tools