HMAC 產生器與驗證器的運作方式
HMAC 產生器與驗證器圍繞著一項可檢視的作業設計:使用訊息與共用密鑰建立或驗證 HMAC-SHA-256、HMAC-SHA-384 或 HMAC-SHA-512 值。它會將密鑰匯入 Web Crypto HMAC,並在不發送伺服器請求的情況下比較解碼後的驗證位元組。輸入、參數與輸出編碼會同時保持可見,讓您可以使用其他可信賴的工具重現結果,而不是接受一個無法解釋的答案。
工作區不會將輸入的值傳送至 NexaCurrent。一般文字、密碼、金鑰、權杖及產生的結果都會保留在目前的瀏覽器分頁中,不會加入頁面 URL 也不會儲存至帳戶。複製控制項會回報成功或失敗,而「重設」會移除可見的工作狀態,確保下一位使用該瀏覽器的人不會看到先前的結果。
何時使用這個免費的線上密碼學工具
常見用途包括 webhook 除錯、API 簽章檢查、已知答案測試,以及訊息驗證學習。請從有完整文件說明的範例或非敏感的測試值開始,記錄每一個選定的選項,並將結果與必須接收它的系統進行比對。密碼學格式失敗的原因,往往在於雙方選擇了不同的文字編碼、填充、隨機數、金鑰衍生、輸出字元集或簽章參數,而不是數學基元本身出錯。
在依賴結果之前,請將已公開的測試值與其預期答案比對,並嘗試一次刻意的失敗。本頁的成功往返測試只能證明其對應的運算彼此一致;它本身並不能證明與其他應用程式、安全政策、金鑰儲存區、憑證格式或威脅模型相容。
安全性、隱私與相容性限制
最核心的限制說明如下:雙方共享同一個密鑰,因此 HMAC 無法提供公開驗證,密鑰的處理方式仍然至關重要。本網站上的命名會區分加密、雜湊、訊息驗證、檢查碼、編碼、混淆與隱寫術,因為這些運算解決的是不同的問題。可逆轉換並不自動代表安全,而單向摘要也不是等待解碼的加密文字。
瀏覽器本地端的處理降低了意外將資料送到伺服器的風險,但並不會讓一部不受信任的裝置變得安全。瀏覽器擴充功能、剪貼簿紀錄、惡意程式、螢幕擷取畫面、被入侵的相依元件,以及被竄改的網頁,都仍可能洩露密鑰。對於高價值的正式環境金鑰、復原碼、私人憑證、受監管的資料,以及長期的憑證存放,請使用經過稽核的命令列或平臺金鑰管理工具。
如何驗證結果
在複製結果之前,請先檢查所選的演算法、字元編碼、金鑰或關鍵字、輸出格式,以及每一個長度欄位。對於加密,請變更一個字元或嘗試錯誤的金鑰,並確認已驗證的模式會拒絕它。對於簽章或 HMAC,請先驗證原始訊息,再確認修改過的訊息會驗證失敗。對於檢查碼或歷史密碼,請與已公開的測試值或第二個可信賴的工具進行比對。
請勿將敏感資料放入支援單據、分析工具的螢幕擷取、公開的 URL 或共用的聊天紀錄中。如果任務是資料移轉,請保留一份受保護的原始資料副本,直到目的地已通過獨立驗證。如果舊版網頁是唯一能讀取舊值的工具,請使用它來復原內容,並立即以目前的已驗證格式重新保護內容,而不是產生更多舊版的加密文字。