Aller au contenu principal

Générateur HMAC

Le Générateur HMAC calcule un code d'authentification de message à clé (keyed-hash message authentication code) dans votre navigateur.

Un HMAC authentifie un message avec un secret partagé. Il ne chiffre pas le message.

Le résultat dépend à la fois du message et de la clé. Toute personne disposant du même secret et du même message peut reproduire le même HMAC.

Traité localement dans votre navigateur

Comment l'utiliser

  1. Saisissez ou collez le message à authentifier
  2. Saisissez la clé secrète partagée (Afficher la clé pour la vérifier, Masquer la clé pour la remasquer)
  3. Choisissez HMAC-SHA-256, HMAC-SHA-384 ou HMAC-SHA-512
  4. Cliquez sur Générer le HMAC, puis copiez le résultat hexadécimal ou Base64

Vous fournissez un message et une clé secrète partagée, choisissez HMAC-SHA-256, HMAC-SHA-384 ou HMAC-SHA-512, et l'outil renvoie le code d'authentification sous deux formes à la fois : hexadécimal minuscule et Base64 standard. Le message comme la clé sont lus en texte UTF-8, donc les accents, les écritures non latines et les emoji sont gérés correctement. Le résultat est déterministe : le même message, la même clé et le même algorithme produisent toujours le même code, et changer un seul caractère de l'une des entrées change tout le résultat. Le HMAC repose sur une fonction de hachage mais, contrairement à un hachage simple, il y mêle une clé secrète — il permet donc à une personne qui détient le même secret de vérifier qu'un message a été créé ou approuvé par une partie qui le détient aussi, et qu'il n'a pas été altéré en transit. Un message vide est accepté (il a un HMAC valide) ; une clé vide ne l'est pas, car la clé est l'essentiel. Un HMAC ne chiffre pas le message : le texte du message n'est jamais masqué ni transformé, seulement résumé en un code de longueur fixe. Un HMAC identique montre seulement une équivalence relative à la clé et au message utilisés ; sa signification dépend entièrement de la façon dont le secret partagé est généré, distribué et stocké. Tout s'exécute localement via l'API Web Crypto du navigateur — le message, la clé et le code ne sont jamais envoyés, journalisés ni stockés où que ce soit. Contrairement au Générateur d'empreinte SHA, qui hache du texte sans clé, au Générateur de token sécurisé, qui produit des secrets aléatoires, ou au Décodeur JWT, qui inspecte un jeton existant, cet outil prend un message et une clé et renvoie un authentificateur à clé.

FAQ

Nous utilisons des cookies pour faire fonctionner ce site et, avec votre accord, pour comprendre son usage et personnaliser les publicités. Vous pouvez modifier votre choix à tout moment.