本文へスキップ
Qorventa
セキュリティツール

HMAC生成ツール

ブラウザでHMAC-SHA256・SHA512によるメッセージ署名

HMAC-SHA-256

The computation runs in your browser using the Web Crypto API. Your key and message are never transmitted.

すべての処理はブラウザ内で完結します。データが端末外に送信されることはありません。

使い方

HMACは秘密鍵をメッセージダイジェストに組み合わせることで、鍵を知る者のみが同じ署名を生成・検証できるようにします。完全な公開鍵インフラなしでメッセージを認証する必要があるあらゆる場面で広く使われています。

  1. メッセージを入力する

    署名するテキストをメッセージフィールドに貼り付けてください。API署名では通常、HTTPメソッド・パス・ボディをAPIプロバイダーが定義した標準形式で連結した文字列になります。

  2. 秘密鍵を入力する

    共有秘密鍵を入力または貼り付けてください。この値は必ず非公開に保つ必要があります。鍵を知る者は誰でも有効なHMACを生成できます。

  3. アルゴリズムを選択してダイジェストをコピーする

    互換性のためにHMAC-SHA256を、より長いダイジェストにはHMAC-SHA512を選択してください。16進数の出力をコピーしてAPIリクエストヘッダーやWebhook比較に使用します。

使用例

GitHubウェブフックの検証

GitHubはWebhookシークレットをキーとしてHMAC-SHA256でペイロードに署名します。生のリクエストボディをメッセージに、シークレットをキーに貼り付けるとX-Hub-Signature-256ヘッダーと比較する署名を再現できます。

AWSスタイルAPIリクエストの署名

多くのAPIはHMAC-SHA256で標準リクエスト文字列に署名することを要求します。このツールで予期しない署名が生成される場合のカスタム署名実装のデバッグに中間HMACステップを手動検証できます。

このツールについて

メッセージと秘密鍵をHMAC-SHA256またはHMAC-SHA512で組み合わせてHMAC(ハッシュベースメッセージ認証コード)を計算します。HMACはAPIリクエスト署名・Webhookペイロード検証・セッショントークン整合性確認の標準的な仕組みです。出力は小文字の16進数ダイジェストです。すべての処理はWeb Crypto SubtleCrypto APIでブラウザ内のみで行われ、メッセージと秘密鍵はサーバーに送信されません。

よくある質問