मुफ़्त HMAC जनरेटर ऑनलाइन

कई हैशिंग एल्गोरिद्म का उपयोग करके API प्रमाणीकरण के लिए HMAC हस्ताक्षर बनाएँ। मुफ़्त, तेज़ और पूरी तरह आपके ब्राउज़र में काम करता है, बिना साइन-अप के।

अपडेट किया गया

Share:
Home/Security Tools/HMAC Generator

HMAC Generator

Generate and verify HMAC (Hash-based Message Authentication Code) signatures for API authentication, webhooks, and data integrity.

HMAC Generator

अक्सर पूछे जाने वाले प्रश्न

HMAC जनरेटर क्या है?

HMAC जनरेटर एक मुफ़्त ऑनलाइन टूल है जो API प्रमाणीकरण और डेटा अखंडता सत्यापन के लिए हैश-आधारित संदेश प्रमाणीकरण कोड (HMAC) हस्ताक्षर बनाता है।

क्या HMAC जनरेटर मुफ़्त है?

हाँ, यह पूरी तरह से मुफ़्त है और इसके लिए किसी पंजीकरण की आवश्यकता नहीं है। सारा HMAC निर्माण आपके ब्राउज़र में क्लाइंट-साइड पर ही होता है।

HMAC का उपयोग किसलिए किया जाता है?

HMAC का उपयोग संदेशों की अखंडता और प्रामाणिकता दोनों को सत्यापित करने के लिए किया जाता है, और इसका सामान्यतः उपयोग API प्रमाणीकरण, webhooks और सुरक्षित संचार प्रोटोकॉल में होता है।

क्या इस टूल के साथ मेरा डेटा सुरक्षित है?

बिल्कुल। HMAC जनरेटर सब कुछ आपके ब्राउज़र में क्लाइंट-साइड पर ही प्रोसेस करता है। कोई भी डेटा किसी सर्वर पर अपलोड या संग्रहीत नहीं किया जाता। आपकी सामग्री हर समय आपके डिवाइस पर निजी बनी रहती है।

क्या HMAC जनरेटर मोबाइल डिवाइस पर काम करता है?

हाँ, HMAC जनरेटर पूरी तरह से रिस्पॉन्सिव है और स्मार्टफ़ोन तथा टैबलेट पर काम करता है। आप इसे किसी भी आधुनिक वेब ब्राउज़र वाले डिवाइस पर इस्तेमाल कर सकते हैं -- किसी ऐप को डाउनलोड करने की ज़रूरत नहीं।

क्या इस टूल का उपयोग करने के लिए मुझे खाता बनाना होगा?

किसी खाते या पंजीकरण की आवश्यकता नहीं है। बस अपने ब्राउज़र में HMAC जनरेटर खोलें और तुरंत इसका उपयोग शुरू करें। कोई साइन-अप बाधा या उपयोग प्रतिबंध नहीं है।

मैं HMAC जनरेटर का उपयोग कैसे करूँ?

बस दिए गए फ़ील्ड में अपना इनपुट दर्ज करें, अपनी पसंद के अनुसार सेटिंग्स समायोजित करें, और टूल इसे तुरंत प्रोसेस कर देगा। इसके बाद आप परिणाम को अपने क्लिपबोर्ड पर कॉपी कर सकते हैं या डाउनलोड कर सकते हैं।

कौन-कौन से ब्राउज़र समर्थित हैं?

HMAC जनरेटर Chrome, Firefox, Safari, Edge और Opera सहित सभी आधुनिक ब्राउज़रों में काम करता है। सर्वोत्तम अनुभव के लिए, अपने पसंदीदा ब्राउज़र के नवीनतम संस्करण का उपयोग करें।

HMAC और SHA-256 जैसे सामान्य हैश में क्या फ़र्क़ है?

SHA-256 जैसा एक सामान्य हैश किसी मैसेज को लेकर एक तय-लंबाई का डाइजेस्ट बनाता है, लेकिन कोई भी इसे दोबारा कैलकुलेट कर सकता है क्योंकि इसमें कोई सीक्रेट शामिल नहीं होता। यह तभी साबित करता है कि मैसेज नहीं बदला, जब आप पहले से ही डाइजेस्ट पर भरोसा करते हों। HMAC हैशिंग प्रोसेस में एक सीक्रेट-की मिलाता है, इसलिए यह इंटीग्रिटी और ऑथेंटिसिटी दोनों साबित करता है: सिग्नेचर सिर्फ़ वही बना सकता है जिसके पास शेयर्ड की हो। जो हमलावर आपका मैसेज देख भी ले, वह उस की के बिना कोई वैध HMAC नहीं बना सकता, इसीलिए वेबहुक और API सिग्नेचर एक साधारण हैश के बजाय HMAC पर निर्भर करते हैं। नाम भी यही दर्शाता है -- HMAC का मतलब है Hash-based Message Authentication Code, यानी एक सीक्रेट के इर्द-गिर्द लिपटा हुआ हैश। यह टूल आपके लिए HMAC बनाता है: मैसेज डालें, अपनी की दें, एल्गोरिदम चुनें, और सिग्नेचर हेक्स या Base64 में कॉपी कर लें।

मुझे कौन-सा HMAC एल्गोरिदम इस्तेमाल करना चाहिए, और HMAC-SHA1 से क्यों बचना चाहिए?

नए काम के लिए HMAC-SHA256 अनुशंसित डिफ़ॉल्ट है और API सिग्नेचर में सबसे ज़्यादा इस्तेमाल होने वाला एल्गोरिदम है -- Stripe, GitHub, और ज़्यादातर आधुनिक प्रोवाइडर इसी का इस्तेमाल करते हैं। HMAC-SHA384 और HMAC-SHA512 आपको बड़े डाइजेस्ट देते हैं (SHA-512 का आउटपुट 64 बाइट्स का होता है) अगर आपके डिज़ाइन को ज़्यादा सुरक्षा मार्जिन चाहिए। HMAC-SHA1 सिर्फ़ OAuth 1.0 जैसे पुराने सिस्टम्स के साथ लेगेसी कम्पैटिबिलिटी के लिए शामिल किया गया है; इसे नए डिज़ाइन के लिए नहीं चुनना चाहिए, क्योंकि SHA-1 की कोलिज़न कमज़ोरियां इसे एक कमज़ोर आधार बनाती हैं, भले ही HMAC-SHA1 उतना टूटा हुआ न हो जितना कि एक कच्चा SHA-1 हैश। अगर आप अनिश्चित हैं, तो HMAC-SHA256 से शुरू करें और सिर्फ़ तभी बदलें जब कोई प्रोवाइडर कुछ और मांगे। यह टूल चारों एल्गोरिदम देता है और स्विच करते ही सिग्नेचर तुरंत दोबारा जनरेट कर देता है, ताकि आप आउटपुट को साथ-साथ रखकर तुलना कर सकें।

मेरा HMAC सिग्नेचर मेरे API प्रोवाइडर वाले सिग्नेचर से मैच क्यों नहीं करता?

मिसमैच लगभग हमेशा किसी टूटे हुए एल्गोरिदम की वजह से नहीं, बल्कि इनपुट में अंतर की वजह से होता है, क्योंकि HMAC डिटर्मिनिस्टिक है -- एक ही मैसेज और की हमेशा एक ही सिग्नेचर देते हैं। चार चीज़ें जांचें। पहला, सही मैसेज बाइट्स: रॉ पेलोड की जगह पार्स या फिर से फ़ॉर्मैट किए गए JSON बॉडी पर साइन करना सबसे आम कारण है। दूसरा, की का फ़ॉर्मैट: प्रोवाइडर सीक्रेट प्लेन टेक्स्ट, हेक्स, या Base64 में देते हैं, और गलत तरीके से डिकोड करने पर हर बाइट बदल जाती है। तीसरा, आउटपुट एन्कोडिंग: पक्का करें कि उन्हें हेक्स चाहिए या Base64। चौथा, एल्गोरिदम और कोई जोड़ा गया टाइमस्टैम्प। यह टूल आपको इन सभी को साफ़-साफ़ नियंत्रित करने देता है -- की को टेक्स्ट, हेक्स, या Base64 के रूप में डालें, एल्गोरिदम चुनें, और हेक्स या Base64 आउटपुट चुनें -- फिर Verify टैब में एक्सपेक्टेड सिग्नेचर पेस्ट करें और अपने कोड को डीबग करने से पहले यह देखें कि वह मैच करता है या नहीं।

HMAC में टाइमस्टैम्प जोड़ने से रीप्ले अटैक कैसे रुकता है?

रीप्ले अटैक तब होता है जब कोई व्यक्ति एक वैध रूप से साइन की गई रिक्वेस्ट को कैप्चर कर लेता है और उस कार्रवाई को दोबारा ट्रिगर करने के लिए उसे बाद में फिर से भेज देता है। चूंकि HMAC डिटर्मिनिस्टिक है, इसलिए कैप्चर किया गया सिग्नेचर हमेशा के लिए वैध बना रहता है, जब तक साइन किए गए डेटा में समय के साथ कुछ न बदले। इसका मानक बचाव यह है कि साइन करने से पहले मैसेज में एक टाइमस्टैम्प जोड़ दिया जाए, ताकि सिग्नेचर यह भी कवर करे कि रिक्वेस्ट कब की गई थी। आपका सर्वर फिर ऐसी किसी भी रिक्वेस्ट को रिजेक्ट कर देता है जिसका टाइमस्टैम्प एक छोटी विंडो -- अक्सर कुछ मिनट -- से बाहर हो, जिससे रीप्ले किया गया सिग्नेचर पुराना और बेकार हो जाता है। Stripe जैसे प्रोवाइडर अपने वेबहुक की सुरक्षा ठीक इसी तरह करते हैं। यह टूल आपके मैसेज में HMAC कैलकुलेट करने से पहले Unix epoch या ISO 8601 टाइमस्टैम्प जोड़ सकता है, जिससे आप किसी प्रोवाइडर की साइन की गई स्ट्रिंग को हूबहू दोहरा सकते हैं या अपनी खुद की रीप्ले-प्रतिरोधी साइनिंग स्कीम बनाकर उसे अपने वेरिफिकेशन लॉजिक के खिलाफ़ टेस्ट कर सकते हैं।

मेरी HMAC सीक्रेट-की कितनी लंबी होनी चाहिए?

एक ठोस नियम यह है कि कम से कम 256 बिट, यानी 32 बाइट्स, की क्रिप्टोग्राफ़िकली रैंडम की इस्तेमाल करें, और हैश आउटपुट जितनी ही लंबाई की की एक अच्छी डिफ़ॉल्ट चॉइस है -- HMAC-SHA256 के लिए 32 बाइट्स, HMAC-SHA512 के लिए 64 बाइट्स। लंबाई से ज़्यादा मायने रैंडमनेस रखती है: एक छोटा, अनुमान लगाने लायक, या इंसान द्वारा चुना गया पासफ़्रेज़ किसी भी एल्गोरिदम के साथ HMAC की सुरक्षा को कमज़ोर कर देता है, क्योंकि पूरी सुरक्षा गारंटी इसी पर टिकी होती है कि हमलावर वह की न ढूंढ पाए। हैश के इंटरनल ब्लॉक साइज़ से बहुत लंबी कीज़ पहले हैश करके छोटी कर दी जाती हैं और कोई अतिरिक्त मज़बूती नहीं देतीं। यह टूल आपके ब्राउज़र के सिक्योर रैंडम नंबर जनरेटर का इस्तेमाल करके 16, 32, या 64 बाइट्स की रैंडम की जनरेट करने के लिए एक-क्लिक बटन देता है, ताकि आप कमांड लाइन का सहारा लिए बिना सही आकार का सीक्रेट बना सकें, फिर तुरंत उससे साइन कर सकें।

Embed This Tool

Add a free, live version of this widget to your own website or blog post — it runs entirely in your visitors' browsers, with a credit link back to The Toolbox.

Copy & paste this HTML
<iframe src="https://getthetoolbox.com/embed/hmac-generator" title="Free HMAC Generator Online — The Toolbox" width="100%" height="280" style="max-width:480px;border:1px solid #e2e8f0;border-radius:12px" loading="lazy"></iframe>
<p style="font-size:12px;margin:4px 0 0"><a href="https://getthetoolbox.com/security-tools/hmac-generator?utm_source=embed&utm_medium=widget" target="_blank" rel="noopener">Free HMAC Generator Online</a> by The Toolbox</p>

संबंधित टूल

मुफ़्त हैश वेरिफ़ायर ऑनलाइन

हैश चेकसम की तुलना करके फ़ाइल की अखंडता सत्यापित करें। मुफ़्त, तेज़ और पूरी तरह आपके ब्राउज़र में, बिना साइन-अप के।

मुफ़्त सिक्योरिटी हेडर विश्लेषक

वेबसाइट के सिक्योरिटी हेडर जाँचें और सुधार के सुझाव पाएँ। मुफ़्त, तेज़ और पूरी तरह आपके ब्राउज़र में काम करता है, बिना साइन-अप के।

मुफ़्त एन्क्रिप्शन/डिक्रिप्शन टूल

AES, DES और अन्य एल्गोरिद्म से टेक्स्ट एन्क्रिप्ट और डिक्रिप्ट करें। मुफ़्त, तेज़ और पूरी तरह आपके ब्राउज़र में काम करता है, बिना साइन-अप के।

मुफ़्त CSP हेडर जनरेटर

अपनी वेबसाइट के लिए Content Security Policy हेडर बनाएँ। मुफ़्त, तेज़ और पूरी तरह आपके ब्राउज़र में काम करता है, बिना साइन-अप के।

HMAC जनरेटर के बारे में

HMAC जनरेटर एक मुफ़्त ऑनलाइन टूल है जो HMAC सिग्नेचर बनाने और उन्हें वेरिफाई करने के काम आता है — ये छोटे क्रिप्टोग्राफ़िक कोड यह साबित करते हैं कि कोई मैसेज सही सीक्रेट-की रखने वाले व्यक्ति से आया है और रास्ते में उसमें कोई छेड़छाड़ नहीं हुई। आप एक मैसेज और एक सीक्रेट-की देते हैं, कोई हैश एल्गोरिदम चुनते हैं, और टूल आपको हेक्साडेसिमल या Base64 में सिग्नेचर लौटा देता है। यह उन डेवलपर्स और DevOps इंजीनियरों के लिए बनाया गया है जो API रिक्वेस्ट साइन करते हैं, Stripe या GitHub जैसी सर्विसेज़ से आने वाले वेबहुक को वैलिडेट करते हैं, या यह जांचते हैं कि कोई पेलोड ट्रांज़िट में बदला तो नहीं गया।

HMAC का मतलब है Hash-based Message Authentication Code। एक सामान्य हैश के उलट, इसमें हैशिंग प्रक्रिया के दौरान एक सीक्रेट-की भी मिलाई जाती है, इसलिए जो हमलावर मैसेज देख सकता है वह भी उस की के बिना कोई वैध सिग्नेचर नहीं बना सकता। यही दोहरी गारंटी — इंटीग्रिटी और ऑथेंटिसिटी — है जिसकी वजह से HMAC आज के वेब सिक्योरिटी का इतना बड़ा आधार है।

आप क्या जनरेट और वेरिफाई कर सकते हैं

यह टूल चार टैब में बंटा है, और हर टैब एक असली काम को कवर करता है:

  • Generate — किसी टाइप किए गए मैसेज या अपलोड की गई फ़ाइल (ड्रैग-एंड-ड्रॉप सपोर्टेड) को साइन करें और सिग्नेचर वापस पढ़ें।
  • Verify — ओरिजिनल मैसेज, की, और एक्सपेक्टेड सिग्नेचर पेस्ट करें; टूल HMAC को दोबारा कैलकुलेट करके बताता है कि वह मैच करता है या नहीं, और मिसमैच होने पर संभावित छेड़छाड़ का संकेत देता है।
  • Batch — एक ही शेयर्ड की के तहत एक साथ कई मैसेज साइन करें, जो पेलोड्स की किसी लिस्ट को दोबारा साइन करते समय काम आता है।
  • Code Examples — Node.js, Python, PHP, Go, Ruby, और cURL के लिए तुरंत इस्तेमाल हो सकने वाले स्निपेट कॉपी करें, जो आपके चुने गए एल्गोरिदम और आउटपुट फ़ॉर्मैट के अनुसार अपने-आप जनरेट होते हैं।

एल्गोरिदम, की, और आउटपुट

चार हैश एल्गोरिदम उपलब्ध हैं: HMAC-SHA256 (अनुशंसित डिफ़ॉल्ट और API सिग्नेचर में सबसे ज़्यादा इस्तेमाल होने वाला), HMAC-SHA384, HMAC-SHA512 जो बड़ा 64-बाइट डाइजेस्ट देता है, और HMAC-SHA1, जिसे OAuth 1.0 जैसे पुराने सिस्टम्स के साथ लेगेसी कम्पैटिबिलिटी के लिए रखा गया है और इसे नए डिज़ाइन में इस्तेमाल नहीं करना चाहिए।

आप सीक्रेट-की को प्लेन टेक्स्ट, हेक्साडेसिमल, या Base64 में डाल सकते हैं, जो भी फ़ॉर्मैट आपका API प्रोवाइडर देता हो, उससे मेल खाते हुए। अगर आपको नई की चाहिए, तो एक-क्लिक बटन ब्राउज़र के सिक्योर रैंडम नंबर जनरेटर का इस्तेमाल करके 16, 32, या 64 बाइट्स की क्रिप्टोग्राफ़िकली रैंडम की बना देते हैं। एक अच्छा नियम यह है कि कम से कम 256 बिट (32 बाइट्स) की रैंडम की इस्तेमाल करें; हैश आउटपुट जितनी ही लंबाई की की एक ठोस डिफ़ॉल्ट चॉइस है। सिग्नेचर हेक्स या Base64 में लौटाए जाते हैं, और साइनिंग से पहले मैसेज में एक वैकल्पिक टाइमस्टैम्प (Unix epoch या ISO 8601) जोड़ा जा सकता है — साइन की गई रिक्वेस्ट्स पर रीप्ले अटैक रोकने का एक आम तरीका।

व्यवहार में HMAC क्यों मायने रखता है

सबसे आम इस्तेमाल वेबहुक वेरिफिकेशन है। जब कोई प्रोवाइडर आपके एंडपॉइंट पर कोई इवेंट भेजता है, तो वह रॉ पेलोड पर कैलकुलेट किया गया HMAC सिग्नेचर एक हेडर में शामिल करता है। आपका सर्वर शेयर्ड सीक्रेट से HMAC दोबारा कैलकुलेट करता है और दोनों की तुलना करता है; अगर वे अलग निकलें, तो रिक्वेस्ट रिजेक्ट कर दी जाती है। यही मैकेनिज़्म आउटगोइंग API कॉल्स को भी साइन करता है ताकि सर्वर कॉलर की पहचान की पुष्टि कर सके। चूंकि HMAC डिटर्मिनिस्टिक है, इसलिए एक ही मैसेज और की हमेशा एक ही सिग्नेचर देते हैं, और यही बात वेरिफिकेशन को संभव बनाती है।

एक इम्प्लीमेंटेशन नोट जो अपने कोड में ज़रूर याद रखें: प्रोडक्शन में सिग्नेचर की तुलना हमेशा किसी कॉन्स्टेंट-टाइम फ़ंक्शन (जैसे Node का crypto.timingSafeEqual या Python का hmac.compare_digest) से करें, ताकि टाइमिंग के अंतर से कोई जानकारी लीक न हो।

प्राइवेसी और यह कैसे काम करता है

सब कुछ आपके ब्राउज़र के अंदर ही होता है। HMAC जनरेटर सिग्नेचर लोकली कैलकुलेट करने के लिए नेटिव Web Crypto API का इस्तेमाल करता है, इसलिए आपके मैसेज, फ़ाइलें, और — सबसे ज़रूरी — आपकी सीक्रेट-कीज़ कभी किसी सर्वर पर अपलोड या स्टोर नहीं होतीं। न कोई साइन-अप चाहिए, न कुछ इंस्टॉल करना पड़ता है। यही क्लाइंट-साइड डिज़ाइन इसे इतना सुरक्षित बनाता है कि आप किसी इंटीग्रेशन को बनाते या डीबग करते समय यहां लाइव API सीक्रेट भी पेस्ट कर सकें: यह कभी आपकी डिवाइस से बाहर नहीं जाता।