Generatore HMAC

Calcola un HMAC da messaggio e chiave con SHA-1, SHA-2 o SHA-3, verificalo con una firma attesa e restituiscilo in esadecimale o Base64, nel tuo browser.

Caricamento strumento…

Generatore HMACInserisci un messaggio e una chiave segreta, scegli SHA-1, SHA-256, SHA-384, SHA-512 o una variante di SHA-3 e ottieni all'istante la firma HMAC corrispondente, aggiornata in tempo reale mentre digiti. Interpreta la chiave come UTF-8, esadecimale o Base64, restituisci il risultato in esadecimale minuscolo o maiuscolo o in Base64, e incolla un valore atteso per verificarlo con un confronto a tempo costante. Tutto viene eseguito localmente — SHA-2 tramite la Web Crypto API e SHA-3 tramite WebAssembly nel browser — quindi il tuo messaggio e la tua chiave non lasciano mai il browser.

Cos'è Generatore HMAC?

Il Generatore HMAC è uno strumento online gratuito che calcola un codice di autenticazione dei messaggi basato su hash con chiave (HMAC) da qualsiasi messaggio di testo e da una chiave segreta condivisa. Supporta SHA-1, SHA-256, SHA-384 e SHA-512 tramite la Web Crypto API, oltre alla famiglia SHA-3 — SHA3-224, SHA3-256, SHA3-384 e SHA3-512 — e restituisce la firma in esadecimale (minuscolo o maiuscolo) o in Base64. Puoi interpretare la chiave come testo UTF-8, esadecimale o byte Base64 e passare alla modalità di verifica incollando un HMAC atteso, controllato con un confronto a tempo costante per resistere agli attacchi temporali. Gli sviluppatori lo usano per firmare payload di webhook, costruire e verificare firme di richieste API, generare token a prova di manomissione o confermare che un valore corrisponde a una firma di un altro sistema. La firma viene ricalcolata in tempo reale a ogni modifica di un campo ed è eseguita interamente nel browser. Tra le ricerche comuni ci sono "hmac sha256 generator", "hmac sha3", "hmac base64" e "hmac verify online".

Come usare Generatore HMAC

  1. Digita o incolla nel riquadro di input il messaggio che vuoi firmare.
  2. Inserisci la tua chiave segreta condivisa e, in Opzioni, scegli se è UTF-8, esadecimale o Base64.
  3. Scegli l'algoritmo di hash — SHA-1, SHA-256, SHA-384, SHA-512 o una variante di SHA-3 — dal menu a discesa.
  4. Cambia l'output tra Hex e Base64 e attiva l'esadecimale maiuscolo in Opzioni se ti serve.
  5. Osserva l'HMAC aggiornarsi automaticamente e fai clic su Copia, oppure incolla un HMAC atteso nel campo di verifica per controllare la corrispondenza.

Esempi

HMAC-SHA256 in hex

Input

messaggio: The quick brown fox
chiave: secret
algoritmo: SHA-256
codifica: Hex

Output

7a284e5025f32a846fa3e6957d10278eb5726dd4e0b04c8e0259defcd2cd0eb1

Lo stesso input in Base64

Input

messaggio: The quick brown fox
chiave: secret
algoritmo: SHA-256
codifica: Base64

Output

eihOUCXzKoRvo+aVfRAnjrVybdTgsEyOAlne/NLNDrE=

Verificare una firma

Incolla l'HMAC atteso nel campo di verifica; quando corrisponde alla firma calcolata, lo strumento segnala una corrispondenza, usando un confronto a tempo costante. L'esadecimale viene confrontato senza distinzione tra maiuscole e minuscole.

Domande frequenti

Quali algoritmi di hash e codifiche sono supportati?
SHA-1, SHA-256, SHA-384 e SHA-512 (tramite la Web Crypto API) e la famiglia SHA-3 (SHA3-224, SHA3-256, SHA3-384, SHA3-512). La firma viene mostrata in esadecimale — minuscolo o maiuscolo — o in Base64, e la chiave può essere interpretata come UTF-8, esadecimale o Base64.
Il mio messaggio e la mia chiave segreta vengono caricati da qualche parte?
No. L'HMAC viene calcolato al 100% lato client: SHA-2 con la Web Crypto API e SHA-3 con WebAssembly nel browser. Né il messaggio né la chiave vengono mai inviati a un server, quindi è sicuro usarlo con chiavi reali.
Come funziona la modalità di verifica?
Incolla il valore che ti aspetti nel campo di verifica. Lo strumento lo confronta con l'HMAC appena calcolato tramite un algoritmo a tempo costante che non termina mai in anticipo, così il tempo di confronto non rivela dove si verifica una differenza. L'esadecimale viene confrontato senza distinzione di maiuscole e minuscole.
Come viene trattata la chiave segreta?
Per impostazione predefinita la chiave è testo UTF-8, ma puoi cambiarla in esadecimale o Base64 in Opzioni per decodificare esattamente chiavi binarie. Il campo della chiave è un campo password — mascherato sullo schermo ed escluso dallo stato salvato dell'area di lavoro — e viene usato solo nel tuo browser.
Perché il mio HMAC è diverso da quello di un altro strumento?
Un HMAC dipende esattamente dai byte del messaggio, dai byte della chiave e dall'hash scelto. Spazi finali, un algoritmo diverso, hex anziché Base64, hex maiuscolo anziché minuscolo, oppure una codifica della chiave diversa cambieranno tutti il risultato.

Strumenti correlati