# HMAC Generator & Verifier

Berechnet eine HMAC-Signatur über Nachricht + Shared Secret mit SHA-1/SHA-2/SHA-3/BLAKE2 oder prüft eine eingehende Signatur (Vergleich in konstanter Zeit) mit Presets für Stripe / Slack / GitHub

> Kanonische Seite: https://elysiatools.com/de/tools/hmac-generator-verifier

- **Kategorie:** Security

- **Schlagwörter:** hmac, signatur, webhook, sha256, mac

## Überblick

HMAC (hashbasierter Message Authentication Code) belegt, dass eine Nachricht von jemandem stammt, der das Shared Secret kennt, und nicht verändert wurde — der Standard-Signaturmechanismus hinter Stripe-, Slack-, GitHub-, Shopify-Webhooks.

Zwei Modi:

- **Erzeugen**: Rohtext + Secret einfügen, Algorithmus wählen (SHA-1/256/384/512, SHA3-256/512, BLAKE2s-256, BLAKE2b-512) und Kodierung (hex/base64/base64url).
- **Prüfen**: zusätzlich die Signatur aus dem Webhook-Header einfügen; das Tool berechnet den HMAC neu und vergleicht in konstanter Zeit via `crypto.timingSafeEqual`.

Webhook-Presets wählen automatisch Algorithmus, Kodierung und Präfix für Stripe / Slack / GitHub und dokumentieren die jeweilige Signaturkonvention.

Alles wird lokal mit Node `crypto` berechnet; das Secret verlässt den Request nicht.

## Eingaben

- **Nachricht (Rohtext)** (textarea): Paste the raw request body exactly as received (do not re-serialize JSON — byte differences break the signature).
- **Shared Secret** (text): whsec_... (your webhook signing secret)
- **Modus** (select)
- **Algorithmus** (select)
- **Signatur-Kodierung** (select)
- **Zu prüfende Signatur** (text): Paste the signature from the webhook header (verify mode)
- **Webhook-Preset** (select)

## Wann verwenden

- Wenn Sie Webhooks von Plattformen wie Stripe, GitHub oder Slack empfangen und deren Authentizität lokal überprüfen müssen.
- Wenn Sie für Ihre eigene API-Schnittstelle HMAC-Signaturen zur Absicherung von Anfragen generieren möchten.
- Wenn Sie Signaturen vergleichen müssen, ohne sich dem Risiko von Timing-Angriffen (Timing Attacks) auszusetzen.

## Funktionsweise

- Wählen Sie den Modus (Erzeugen oder Signatur prüfen) und geben Sie den exakten Rohtext der Nachricht sowie das Shared Secret ein.
- Wählen Sie den gewünschten Hash-Algorithmus (z. B. SHA-256) und das Kodierungsformat (Hex, Base64 oder Base64url) oder nutzen Sie ein Webhook-Preset.
- Bei der Verifizierung geben Sie die empfangene Signatur an; das Tool vergleicht diese in konstanter Zeit mittels crypto.timingSafeEqual mit dem berechneten Wert.

## Anwendungsfälle

- Lokales Testen und Debuggen von Webhook-Integrationen während der Softwareentwicklung.
- Manuelles Generieren von API-Signaturen für Test-Requests an geschützte Endpunkte.
- Überprüfung der Signatur-Implementierung eigener APIs durch Abgleich der berechneten HMAC-Werte.

## Häufig gestellte Fragen

### Was ist ein HMAC?

Ein HMAC (Hash-based Message Authentication Code) ist ein kryptografischer Code, der die Integrität und Authentizität einer Nachricht mithilfe eines geheimen Schlüssels sichert.

### Warum ist der Signaturvergleich in konstanter Zeit wichtig?

Er verhindert Timing-Angriffe, bei denen Angreifer durch Messung der Antwortzeit Zeichen für Zeichen der korrekten Signatur erraten können.

### Werden meine Secrets an einen Server übertragen?

Nein, alle Berechnungen und Verifizierungen finden vollständig lokal in Ihrem Browser statt; das Secret verlässt Ihren Rechner nicht.

### Warum schlägt die Verifizierung meines Webhooks fehl?

Häufig liegt es an minimalen Abweichungen im Request-Body. Verwenden Sie immer den exakten, unformatierten Rohtext der Nachricht.

### Welche Webhook-Presets werden unterstützt?

Das Tool bietet vorkonfigurierte Einstellungen für Stripe, Slack und GitHub, die Algorithmus, Kodierung und Präfixe automatisch anpassen.

## Ähnliche Tools

- [PKCE Code Verifier & Challenge Generator](https://elysiatools.com/de/tools/pkce-code-verifier-generator): Erzeugt, validiert und verifiziert OAuth2-/OIDC-PKCE (RFC 7636) Code-Verifier-/Challenge-Paare. Drei Modi: (1) ein frisches Paar aus kryptografisch sicheren Zufallsbytes (256/384/512/768 Bit) erzeugen, (2) einen eigenen Verifier gegen den RFC prüfen — Länge (43–128), Zeichensatz \[A-Za-z0-9-._~\] und ≥256 Bit Entropie, und (3) ein Paar verifizieren durch Neuberechnung von BASE64URL(SHA256(verifier)). Optional werden die vollständige Autorisierungs-URL und der Token-Austausch-Body gebaut. Ergänzt den generischen Nonce-Generator (der nur das Paar ausgibt) um RFC-Konformitäts-Audit und Paar-Verifikation.
- [SSH-Schlüsselpaar-Generator](https://elysiatools.com/de/tools/ssh-key-generator): Erzeugt ein SSH-Schlüsselpaar (Ed25519 empfohlen, oder RSA 4096, ECDSA P-256) mit öffentlichem Schlüssel im OpenSSH-Format für ~/.ssh/authorized_keys, einem SHA256-Fingerabdruck und einem PEM-Privatschlüssel. Optionale Passphrase-Verschlüsselung. Läuft lokal.
- [Offline TOTP / HOTP Code-Generator](https://elysiatools.com/de/tools/totp-hotp-offline-generator): Erzeugt Einmalpasswörter TOTP RFC 6238 (6/8 Ziffern, 30/60 s) und HOTP RFC 4226 (zählerbasiert) aus einem base32-Secret, offline, mit HMAC-SHA1/256/512, und exportiert eine otpauth://-URI
- [BIP39-Mnemonik-Generator](https://elysiatools.com/de/tools/mnemonic-bip39-generator): Erzeugt oder prueft BIP39-Phrasen mit 12 bis 24 Woertern samt Entropie und PBKDF2-HMAC-SHA512-Seed
- [Text-Hash-Generator](https://elysiatools.com/de/tools/text-hash-generator): Berechnet MD5, SHA-1, SHA-256, SHA-512 und CRC-32 beliebigen Texts auf einmal. Liefert Hex und Base64 über die UTF-8-Kodierung.
- [Argon2-Passworthash-Generator](https://elysiatools.com/de/tools/argon2-password-hash-generator): Erzeugt Argon2id-Passworthashes mit einstellbarem Speicher, Iterationen, Parallelitaet und Salt-Laenge als PHC-String
- [Barcode-Batch-Generator](https://elysiatools.com/de/tools/barcode-batch-generator): Erzeugt stapelweise Code 128, EAN-13, UPC-A, ITF-14, QR Code und Data Matrix aus CSV oder mehrzeiligem Text mit PNG-ZIP- oder PDF-Ausgabe
- [Entropie-Rechner](https://elysiatools.com/de/tools/entropy-calculator): Misst die Zufälligkeit beliebiger Daten — Shannon-Entropie (Bits/Symbol), Min-Entropie (Rat-Aufwand im Worst Case), Alphabetgröße, Duplikatrate und eine durchschnittliche Brute-Force-Knackzeit bei gewählter Hash-Rate. Bewertet als Stark (Min-Entropie ≥128), Mittel (64-127) oder Schwach (<64).

## Beispiele

- [Android Java Bildverarbeitungsbeispiele](https://elysiatools.com/de/samples/android-image-processing-java): Android Java Bildverarbeitungsbeispiele einschließlich Lesen/Schreiben, Skalierung und Formatkonvertierung
- [Android Kotlin Bildverarbeitungsbeispiele](https://elysiatools.com/de/samples/android-image-processing-kotlin): Android Kotlin Bildverarbeitungsbeispiele einschließlich Lesen/Schreiben, Skalierung und Formatkonvertierung
- [Web Python Bildverarbeitung Beispiele](https://elysiatools.com/de/samples/web-image-processing-python): Web Python Bildverarbeitungsbeispiele mit PIL/Pillow einschließlich Lesen, Speichern, Skalieren und Formatkonvertierung
- [Web Rust Bildverarbeitungsbeispiele](https://elysiatools.com/de/samples/web-image-processing-rust): Web Rust Bildverarbeitungsbeispiele einschließlich Lesen/Schreiben, Skalierung und Formatkonvertierung

## Verwandte Inhalte

- [Tools fuer API-Request-Replay, Snippets und Runtime-Debugging](https://elysiatools.com/de/hubs/api-request-replay-and-debugging): Bündelt cURL-zu-Code-Konverter, Webhook-Capture und Replay, HMAC-Pruefung, Response-Diffs, Header-Audits, TLS-Inspektion und Debugging des echten API-Request-Pfads in einem fokussierten Hub.
- [Token-, Sitzungs- und 2FA-Workflow-Tools](https://elysiatools.com/de/hubs/token-session-and-2fa-workflows): Debuggen Sie echte Login-Flows mit PKCE- und Nonce-Generatoren, JWT- und JWK-Inspektion, HMAC-Pruefung, OTP- und TOTP-Tests sowie auth-tauglichen Identifikatoren in einem fokussierten Hub.
- [Generatoren fur JSON-Schemas, Mock-Daten und API-Fixtures](https://elysiatools.com/de/hubs/json-generate): Gebundelte Werkzeuge fur JSON-Schema-Generierung, Aufbau von Mock-Payloads und Vorbereitung von API-Fixtures in einem Hub.
- [Generatoren fur CSS-Effekte, Paletten und Design-Tokens](https://elysiatools.com/de/hubs/design-generate): Gebundelte Werkzeuge fur CSS-Visualeffekte, Palettenaufbau und Design-Token-Generierung in einem Hub.
