Générateur HMAC en ligne gratuit
Générez des signatures HMAC pour l'authentification d'API à l'aide de plusieurs algorithmes de hachage. Gratuit, rapide et fonctionnant entièrement dans votre navigateur, sans inscription.
Mis à jour le
HMAC Generator
Generate and verify HMAC (Hash-based Message Authentication Code) signatures for API authentication, webhooks, and data integrity.
HMAC Generator
Questions Fréquentes
Qu'est-ce que le générateur de HMAC ?
Le générateur de HMAC est un outil en ligne gratuit qui crée des signatures HMAC (code d'authentification de message basé sur le hachage) pour l'authentification d'API et la vérification de l'intégrité des données.
Le générateur de HMAC est-il gratuit ?
Oui, il est entièrement gratuit et ne nécessite aucune inscription. Toute la génération de HMAC se fait côté client dans votre navigateur.
À quoi sert HMAC ?
HMAC sert à vérifier à la fois l'intégrité et l'authenticité des messages ; il est couramment utilisé pour l'authentification d'API, les webhooks et les protocoles de communication sécurisée.
Mes données sont-elles en sécurité avec cet outil ?
Absolument. Le générateur de HMAC traite tout côté client dans votre navigateur. Aucune donnée n'est envoyée ni stockée sur un serveur. Votre contenu reste privé sur votre appareil à tout moment.
Le générateur de HMAC fonctionne-t-il sur les appareils mobiles ?
Oui, le générateur de HMAC est entièrement adaptatif et fonctionne sur smartphones et tablettes. Vous pouvez l'utiliser sur tout appareil doté d'un navigateur web moderne, sans aucune application à télécharger.
Dois-je créer un compte pour utiliser cet outil ?
Aucun compte ni inscription n'est nécessaire. Ouvrez simplement le générateur de HMAC dans votre navigateur et commencez à l'utiliser immédiatement. Il n'y a ni page d'inscription ni restriction d'utilisation.
Comment utiliser le générateur de HMAC ?
Saisissez simplement votre texte dans le champ prévu à cet effet, ajustez les paramètres selon vos préférences et l'outil le traitera instantanément. Vous pouvez ensuite copier le résultat dans le presse-papiers ou le télécharger.
Quels navigateurs sont pris en charge ?
Le générateur de HMAC fonctionne sur tous les navigateurs modernes, notamment Chrome, Firefox, Safari, Edge et Opera. Pour une expérience optimale, utilisez la dernière version de votre navigateur préféré.
Quelle est la différence entre HMAC et un simple hachage comme SHA-256 ?
Un simple hachage comme SHA-256 prend un message et produit un condensé de longueur fixe, mais n'importe qui peut le recalculer car aucun secret n'entre en jeu. Cela ne prouve qu'un message n'a pas changé que si vous faites déjà confiance au condensé. HMAC intègre une clé secrète dans le processus de hachage, ce qui prouve à la fois l'intégrité et l'authenticité : la signature n'a pu être produite que par quelqu'un possédant la clé partagée. Un attaquant qui voit votre message ne peut toujours pas forger un HMAC valide sans cette clé, c'est pourquoi les webhooks et la signature d'API s'appuient sur HMAC plutôt que sur un hachage nu. Le nom le reflète d'ailleurs -- HMAC signifie Hash-based Message Authentication Code, un hachage enveloppé autour d'un secret. Cet outil construit le HMAC pour vous : saisissez un message, fournissez votre clé, choisissez un algorithme, puis copiez la signature en hexadécimal ou en Base64.
Quel algorithme HMAC choisir, et pourquoi éviter HMAC-SHA1 ?
Pour tout nouveau projet, HMAC-SHA256 est le choix par défaut recommandé et l'algorithme le plus utilisé pour la signature d'API -- Stripe, GitHub et la plupart des fournisseurs modernes l'utilisent. HMAC-SHA384 et HMAC-SHA512 offrent des condensés plus grands (SHA-512 renvoie une sortie de 64 octets) si votre conception exige une marge de sécurité plus large. HMAC-SHA1 n'est inclus que pour la compatibilité avec d'anciens systèmes comme OAuth 1.0 ; il ne faut pas le choisir pour de nouveaux projets, car les faiblesses de SHA-1 face aux collisions en font une base fragile, même si HMAC-SHA1 n'est pas compromis de la même façon qu'un hachage SHA-1 brut. En cas de doute, commencez par HMAC-SHA256 et ne changez que si un fournisseur exige autre chose. Cet outil propose les quatre algorithmes et régénère instantanément la signature quand vous en changez, pour comparer les résultats côte à côte.
Pourquoi ma signature HMAC ne correspond-elle pas à celle de mon fournisseur d'API ?
Les écarts viennent presque toujours d'une différence dans les données d'entrée plutôt que d'un algorithme défaillant, car HMAC est déterministe -- le même message et la même clé produisent toujours la même signature. Vérifiez quatre points. D'abord, les octets exacts du message : signer un corps JSON reformaté ou reparsé au lieu de la charge utile brute est la cause la plus fréquente. Ensuite, le format de la clé : les fournisseurs délivrent des secrets en texte brut, en hexadécimal ou en Base64, et un mauvais décodage change chaque octet. Troisièmement, l'encodage de sortie : confirmez s'ils attendent de l'hexadécimal ou du Base64. Quatrièmement, l'algorithme et un éventuel horodatage ajouté. Cet outil vous laisse contrôler explicitement tout cela -- saisissez la clé en texte, hexadécimal ou Base64, choisissez l'algorithme et la sortie en hexadécimal ou Base64 -- puis utilisez l'onglet Vérifier pour coller la signature attendue et confirmer si elle correspond avant de déboguer votre propre code.
Comment l'ajout d'un horodatage à un HMAC empêche-t-il les attaques par rejeu ?
Une attaque par rejeu consiste à capturer une requête validement signée et à la renvoyer plus tard pour déclencher à nouveau l'action. Comme HMAC est déterministe, la signature capturée reste valide indéfiniment, sauf si quelque chose dans les données signées change avec le temps. La défense standard consiste à ajouter un horodatage au message avant de le signer, afin que la signature couvre le moment de la requête. Votre serveur rejette alors toute requête dont l'horodatage sort d'une courte fenêtre -- souvent quelques minutes -- ce qui rend une signature rejouée obsolète et inutilisable. C'est exactement ainsi que des fournisseurs comme Stripe protègent leurs webhooks. Cet outil peut ajouter un horodatage epoch Unix ou ISO 8601 à votre message avant de calculer le HMAC, ce qui permet de reproduire précisément la chaîne signée d'un fournisseur ou de construire votre propre schéma de signature résistant au rejeu et de le tester face à votre logique de vérification.
Quelle longueur ma clé secrète HMAC doit-elle avoir ?
Une bonne règle est d'utiliser une clé aléatoire cryptographique d'au moins 256 bits, soit 32 octets, et une clé de la même longueur que la sortie du hachage constitue un choix par défaut solide -- 32 octets pour HMAC-SHA256, 64 octets pour HMAC-SHA512. La longueur compte moins que le caractère aléatoire : une phrase secrète courte, devinable ou choisie par un humain compromet HMAC quel que soit l'algorithme associé, car toute la garantie de sécurité repose sur l'incapacité de l'attaquant à retrouver la clé. Des clés bien plus longues que la taille de bloc interne du hachage sont d'abord hachées et n'apportent aucune force supplémentaire. Cet outil inclut des boutons en un clic pour générer une clé aléatoire de 16, 32 ou 64 octets à l'aide du générateur de nombres aléatoires sécurisé de votre navigateur, afin de créer un secret correctement dimensionné sans passer par la ligne de commande, puis de signer immédiatement avec.
Embed This Tool
Add a free, live version of this widget to your own website or blog post — it runs entirely in your visitors' browsers, with a credit link back to The Toolbox.
<iframe src="https://getthetoolbox.com/embed/hmac-generator" title="Free HMAC Generator Online — The Toolbox" width="100%" height="280" style="max-width:480px;border:1px solid #e2e8f0;border-radius:12px" loading="lazy"></iframe>
<p style="font-size:12px;margin:4px 0 0"><a href="https://getthetoolbox.com/security-tools/hmac-generator?utm_source=embed&utm_medium=widget" target="_blank" rel="noopener">Free HMAC Generator Online</a> by The Toolbox</p>Outils Associés
Vérificateur de hash gratuit en ligne
Vérifiez l'intégrité des fichiers en comparant les sommes de contrôle hash. Gratuit, rapide et entièrement dans votre navigateur, sans inscription.
Analyseur d'en-têtes de sécurité gratuit
Vérifiez les en-têtes de sécurité d'un site web et obtenez des suggestions d'amélioration. Gratuit, rapide et fonctionnant entièrement dans votre navigateur, sans inscription.
Outil de chiffrement/déchiffrement gratuit
Chiffrez et déchiffrez du texte avec AES, DES et d'autres algorithmes. Gratuit, rapide et fonctionnant entièrement dans votre navigateur, sans inscription.
Générateur d'en-têtes CSP gratuit
Créez des en-têtes Content Security Policy pour votre site web. Gratuit, rapide et fonctionnant entièrement dans votre navigateur, sans inscription.
À propos du générateur HMAC
Le générateur HMAC est un outil en ligne gratuit pour créer et vérifier des signatures HMAC — ces courts codes cryptographiques qui prouvent qu'un message provient bien du détenteur de la bonne clé secrète et qu'il n'a pas été modifié en chemin. Vous fournissez un message et une clé secrète, choisissez un algorithme de hachage, et l'outil renvoie la signature en hexadécimal ou en Base64. Il est pensé pour les développeurs et ingénieurs DevOps qui signent des requêtes API, valident des webhooks entrants venant de services comme Stripe ou GitHub, ou vérifient qu'une charge utile n'a pas été altérée pendant le transport.
HMAC signifie Hash-based Message Authentication Code (code d'authentification de message basé sur le hachage). Contrairement à un simple hachage, il intègre une clé secrète dans le processus de hachage, si bien qu'un attaquant capable de voir le message ne peut toujours pas forger une signature valide sans cette clé. Cette double garantie — intégrité et authenticité — explique pourquoi HMAC est au cœur d'une grande partie de la sécurité web moderne.
Ce que vous pouvez générer et vérifier
L'outil est organisé en quatre onglets, chacun correspondant à une tâche concrète :
- Générer — signez un message saisi ou un fichier importé (le glisser-déposer est pris en charge) et récupérez la signature.
- Vérifier — collez le message original, la clé et une signature attendue ; l'outil recalcule le HMAC et vous indique s'il correspond, en signalant tout écart comme une possible altération.
- Lot — signez plusieurs messages d'un coup sous une même clé partagée, pratique pour re-signer une liste de charges utiles.
- Exemples de code — copiez des extraits prêts à l'emploi pour Node.js, Python, PHP, Go, Ruby et cURL, générés automatiquement pour l'algorithme et le format de sortie exacts que vous avez sélectionnés.
Algorithmes, clés et sortie
Quatre algorithmes de hachage sont disponibles : HMAC-SHA256 (le choix par défaut recommandé et le plus utilisé pour la signature d'API), HMAC-SHA384, HMAC-SHA512 pour un condensé plus large de 64 octets, et HMAC-SHA1, conservé pour la compatibilité avec les anciens systèmes comme OAuth 1.0 et à ne pas utiliser pour de nouveaux projets.
Vous pouvez saisir la clé secrète en texte brut, en hexadécimal ou en Base64, selon le format fourni par votre fournisseur d'API. Si vous avez besoin d'une nouvelle clé, des boutons en un clic génèrent une clé aléatoire cryptographiquement sûre de 16, 32 ou 64 octets grâce au générateur de nombres aléatoires sécurisé du navigateur. Une bonne règle est d'utiliser une clé aléatoire d'au moins 256 bits (32 octets) ; une clé de la même longueur que la sortie du hachage constitue un choix par défaut solide. Les signatures sont renvoyées en hexadécimal ou en Base64, et un horodatage optionnel (epoch Unix ou ISO 8601) peut être ajouté au message avant la signature — une pratique courante pour prévenir les attaques par rejeu sur les requêtes signées.
Pourquoi HMAC compte en pratique
Le cas d'usage le plus courant est la vérification de webhooks. Lorsqu'un fournisseur envoie un événement à votre point de terminaison, il inclut une signature HMAC dans un en-tête, calculée sur la charge utile brute. Votre serveur recalcule le HMAC avec le secret partagé et compare les deux valeurs ; si elles diffèrent, la requête est rejetée. Le même mécanisme signe les appels API sortants afin que le serveur puisse confirmer l'identité de l'appelant. Comme HMAC est déterministe, le même message et la même clé produisent toujours la même signature, ce qui est précisément ce qui rend la vérification possible.
Une remarque d'implémentation à retenir pour votre propre code : en production, comparez les signatures avec une fonction à temps constant (comme crypto.timingSafeEqual de Node ou hmac.compare_digest de Python) pour éviter de divulguer des informations via des différences de temps de calcul.
Confidentialité et fonctionnement
Tout se passe dans votre navigateur. Le générateur HMAC utilise l'API Web Crypto native pour calculer les signatures localement, si bien que vos messages, fichiers et — surtout — vos clés secrètes ne sont jamais envoyés vers un serveur ni stockés dessus. Aucune inscription n'est nécessaire, rien à installer. Cette conception côté client est ce qui permet de coller ici un secret d'API en production sans risque, pendant que vous construisez ou déboguez une intégration : il ne quitte jamais votre appareil.