# Générateur et Vérificateur HMAC

Calcule une signature HMAC d’un message + secret avec SHA-1/SHA-2/SHA-3/BLAKE2, ou vérifie une signature entrante (comparaison en temps constant), avec préréglages Stripe / Slack / GitHub

> Page canonique: https://elysiatools.com/fr/tools/hmac-generator-verifier

- **Catégorie:** Security

- **Mots-clés:** hmac, signature, webhook, sha256, mac

## Présentation

HMAC (code d’authentification basé sur un hachage) prouve qu’un message a été envoyé par quelqu’un qui connaît le secret partagé et n’a pas été altéré — c’est le mécanisme standard de signature des webhooks Stripe, Slack, GitHub, Shopify…

Deux modes :

- **Générer** : collez le corps brut et votre secret, choisissez l’algorithme (SHA-1/256/384/512, SHA3-256/512, BLAKE2s-256, BLAKE2b-512) et l’encodage (hex/base64/base64url).
- **Vérifier** : collez en plus la signature reçue dans l’en-tête du webhook ; l’outil recalcule le HMAC et compare en temps constant via `crypto.timingSafeEqual`.

Les préréglages webhook sélectionnent automatiquement le bon algorithme, encodage et préfixe pour Stripe / Slack / GitHub, et documentent la convention de chaque fournisseur.

Tout est calculé localement avec `crypto` de Node ; le secret ne quitte jamais la requête.

## Entrées

- **Message (corps brut)** (textarea): Paste the raw request body exactly as received (do not re-serialize JSON — byte differences break the signature).
- **Secret partagé** (text): whsec_... (your webhook signing secret)
- **Mode** (select)
- **Algorithme** (select)
- **Encodage de signature** (select)
- **Signature à vérifier** (text): Paste the signature from the webhook header (verify mode)
- **Préréglage webhook** (select)

## Quand l'utiliser

- Lors du développement ou du débogage d'un point de terminaison de webhook pour valider la signature des requêtes entrantes.
- Pour générer manuellement des signatures HMAC requises par des API sécurisées lors de tests d'intégration.
- Pour vérifier l'intégrité et l'authenticité d'un payload brut reçu en le comparant avec une clé secrète partagée.

## Fonctionnement

- Saisissez le corps brut du message (payload) et votre clé secrète partagée dans les champs correspondants.
- Sélectionnez le mode (générer ou vérifier), l'algorithme de hachage et l'encodage de sortie (hex, base64 ou base64url).
- Appliquez éventuellement un préréglage (Stripe, Slack ou GitHub) pour configurer automatiquement les paramètres requis par ces plateformes.
- L'outil calcule la signature HMAC localement et, en mode vérification, compare le résultat avec la signature fournie en utilisant une comparaison sécurisée en temps constant.

## Cas d'usage

- Validation manuelle des signatures de webhooks Stripe lors de la phase de test local de votre application de paiement.
- Génération de signatures HMAC-SHA256 pour authentifier des requêtes HTTP sortantes vers des API tierces exigeant une signature de message.
- Débogage de signatures de webhooks Slack en combinant le timestamp et le corps de la requête selon les spécifications de Slack.

## Questions fréquentes

### Pourquoi ma signature HMAC ne correspond-elle pas à celle reçue ?

Assurez-vous d'utiliser le corps brut exact de la requête (raw body) sans modifier les espaces, sauts de ligne ou l'ordre des clés JSON.

### Mes clés secrètes sont-elles envoyées sur un serveur ?

Non, tous les calculs HMAC sont effectués localement dans votre navigateur à l'aide de l'API crypto, garantissant la confidentialité de vos secrets.

### Qu'est-ce que la comparaison en temps constant ?

C'est une méthode de comparaison de chaînes qui prend toujours le même temps, empêchant les attaquants de deviner la signature par analyse temporelle.

### Quels algorithmes de hachage sont pris en charge ?

L'outil prend en charge SHA-1, SHA-256, SHA-384, SHA-512, SHA3-256, SHA3-512, BLAKE2s-256 et BLAKE2b-512.

### Comment fonctionnent les préréglages Stripe, Slack et GitHub ?

Ils configurent automatiquement l'algorithme, l'encodage et appliquent les formats de signature spécifiques à chaque plateforme.

## Outils associés

- [Générateur de PKCE Code Verifier et Challenge](https://elysiatools.com/fr/tools/pkce-code-verifier-generator): Génère, valide et vérifie les paires code_verifier / code_challenge PKCE (RFC 7636) OAuth2 / OIDC. Trois modes : (1) générer une nouvelle paire depuis des octets aléatoires cryptographiques (256/384/512/768 bits), (2) auditer un verifier existant selon le RFC — longueur (43–128), charset \[A-Za-z0-9-._~\] et ≥256 bits d'entropie, et (3) vérifier une paire en recalculant BASE64URL(SHA256(verifier)). Construit en option l'URL complète de requête d'autorisation et le corps d'échange de token. Complète le nonce-generator générique (qui n'émet que la paire) avec l'audit de conformité RFC et la vérification de paire.
- [Générateur de paire de clés SSH](https://elysiatools.com/fr/tools/ssh-key-generator): Génère une paire de clés SSH (Ed25519 recommandé, ou RSA 4096, ECDSA P-256) avec la clé publique au format OpenSSH prête pour ~/.ssh/authorized_keys, une empreinte SHA256 et une clé privée PEM. Chiffrement facultatif par phrase secrète. S'exécute localement.
- [Générateur de codes TOTP / HOTP hors ligne](https://elysiatools.com/fr/tools/totp-hotp-offline-generator): Génère des mots de passe à usage unique TOTP RFC 6238 (6/8 chiffres, 30/60 s) et HOTP RFC 4226 (par compteur) à partir d’un secret base32, hors ligne, avec HMAC-SHA1/256/512, et exporte une URI otpauth://
- [Generateur de phrases mnémoniques BIP39](https://elysiatools.com/fr/tools/mnemonic-bip39-generator): Genere ou valide des phrases BIP39 de 12 a 24 mots avec entropie et seed PBKDF2-HMAC-SHA512
- [Générateur de hash de texte](https://elysiatools.com/fr/tools/text-hash-generator): Calcule MD5, SHA-1, SHA-256, SHA-512 et CRC-32 de tout texte d'un coup. Renvoie hex et Base64 sur l'encodage UTF-8.
- [Generateur de hash de mot de passe Argon2](https://elysiatools.com/fr/tools/argon2-password-hash-generator): Genere des hashes Argon2id avec memoire, iterations, parallelisme et longueur de sel reglables, avec sortie PHC
- [Generateur de codes en lot](https://elysiatools.com/fr/tools/barcode-batch-generator): Genere en lot des codes Code 128, EAN-13, UPC-A, ITF-14, QR Code et Data Matrix depuis CSV ou texte multilignes avec export PNG ZIP ou PDF
- [Calculateur d'entropie](https://elysiatools.com/fr/tools/entropy-calculator): Mesure l'aléatoire de toute donnée — entropie de Shannon (bits/symbole), min-entropie (effort de devinette dans le pire cas), taille d'alphabet, taux de doublons et un temps moyen de cassage par force brute à un taux de hachage choisi. Noté Fort (min-entropie ≥128), Moyen (64-127) ou Faible (<64).

## Exemples

- [Exemples de Traitement d'Images Android Java](https://elysiatools.com/fr/samples/android-image-processing-java): Exemples de traitement d'images Android Java incluant lecture/écriture, mise à l'échelle et conversion de format
- [Exemples de Traitement d'Images Android Kotlin](https://elysiatools.com/fr/samples/android-image-processing-kotlin): Exemples de traitement d'images Android Kotlin incluant lecture/écriture, mise à l'échelle et conversion de format
- [Exemples de Traitement d'Images Web Python](https://elysiatools.com/fr/samples/web-image-processing-python): Exemples de traitement d'images Web Python utilisant PIL/Pillow incluant la lecture, l'enregistrement, le redimensionnement et la conversion de format
- [Exemples de Traitement d'Images Web Rust](https://elysiatools.com/fr/samples/web-image-processing-rust): Exemples de traitement d'images Web Rust incluant lecture/écriture, redimensionnement et conversion de format

## Contenu associé

- [Outils de Rejeu de Requetes API, de Snippets et de Debug Runtime](https://elysiatools.com/fr/hubs/api-request-replay-and-debugging): Regroupe conversion cURL vers code, capture et rejeu de webhooks, verification HMAC, diff de reponses, audit des headers, inspection TLS et debug du vrai chemin de requete API.
- [Outils de workflow pour tokens, sessions et 2FA](https://elysiatools.com/fr/hubs/token-session-and-2fa-workflows): Deboguez de vrais parcours de connexion avec generateurs PKCE et nonce, inspection JWT et JWK, verification HMAC, tests OTP et TOTP, et identifiants utiles a l authentification regroupes dans un seul hub.
- [Generateurs de schemas JSON, donnees mock et fixtures API](https://elysiatools.com/fr/hubs/json-generate): Des outils reunis pour generation de schemas JSON, construction de payloads mock et preparation de fixtures API dans un seul hub.
- [Generateurs d'effets CSS, palettes et design tokens](https://elysiatools.com/fr/hubs/design-generate): Des outils reunis pour effets visuels CSS, creation de palettes et generation de design tokens dans un seul hub.
