HMAC Jeneratörü

HMAC, çoğu imzalı webhook, AWS Signature v4 başlığı ve JWT HS256 tokeninin arkasındaki algoritmadır. Bir mesaj ve bir gizli anahtar girin, bir hash ailesi seçin; bu jeneratör, RFC 2104’te belirtilen şekilde tam olarak bir HMAC üretir, bu da arka uç sisteminizin göndermek üzere olan verilerini doğrulamak veya bir API’den aldığınız imzayı yeniden oluşturmak için kullanışlıdır.

HMAC'yi nasıl hesaplarız?

  1. 1

    Mesajı yapıştırın

    İmzalanacak kesin baytlar, bir webhook yükü, bir kanonik istek veya herhangi bir karakter dizisi.

  2. 2

    Gizli anahtarı girin

    Metin veya onaltılık (hex) olabilir. Jeneratör, RFC'ye uygun olarak anahtarı blok boyutuna doldurur veya hashler.

  3. 3

    Hash algoritmasını seçin

    SHA-256 varsayılan değerdir; eski sistemlerle uyumluluk için SHA-1, SHA-384, SHA-512 veya MD5'i seçin.

  4. 4

    İmzayı kopyalayın

    Çıktı, bir webhook yapılandırmasına veya Yetkilendirme başlığına yapıştırılmaya hazır küçük harfli onaltılık (hex) biçimindedir.

HMAC'ın iç yapısı

HMAC, basit bir hash fonksiyonunu anahtarlı bir yapı içinde paketler; böylece imza, anahtar olmadan taklit edilemez.

RFC 2104 Tarifi

HMAC(k, m) = H((k' ⊕ opad) ∥ H((k' ⊕ ipad) ∥ m))

Burada k', hash bloğu boyutuna doldurulan anahtardır; opad = 0x5c repeated ve ipad = 0x36 repeated ise sabit dolgulardır.

Algoritma Seçimi

Algoritma Blok boyutu Çıkış uzunluğu Uygun olduğu alanlar için önerilir
HMAC-SHA-256 64 bayt 32 bayt Modern varsayılan değer; webhook imzalama için kullanılır
HMAC-SHA-384 128 bayt 48 bayt Daha yüksek güvenlik seviyesine sahip API imzalama
HMAC-SHA-512 128 bayt 64 bayt Uzun ömürlü tokenler
HMAC-SHA-1 64 bayt 20 bayt Eski sürüm (AWS S3 v2, OAuth 1.0)
HMAC-MD5 64 bayt 16 bayt Yalnızca eski sistemler için; yeni projelerde kullanılmamalıdır

HMAC nerede görünür

  • GitHub, Stripe, Shopify webhook’ları: X-Hub-Signature-256, Stripe-Signature vb. başlıklar.
  • AWS Signature v4: Kanonik istek üzerine uygulanan bir HMAC-SHA256 zinciri.
  • JWT HS256: Token imzası HMAC-SHA-256(header.payload, secret) biçimindedir.
  • Parola sıfırlama token’ları: kullanıcı kimliği, son kullanım tarihi ve bir site gizli değeri üzerinden hesaplanan HMAC.

Yaygın Hatalar

  • Onaltılık kodlu bir anahtarı önce baytlara çözmek yerine metin olarak iletmek.
  • Yanlış yük baytlarını imzalamak: bazı webhook’lar boşluklar da dahil olmak üzere ham istek gövdesini imzalar, diğerleri ise kanonik formu imzalar.
  • İmzaları karşılaştırmak için JavaScript veya Python’da == kullanmak; zamanlama saldırılarına karşı direnmek için her zaman zamanlamaya karşı güvenli (timing-safe) bir karşılaştırma yöntemini tercih edin.

Sık Sorulan Sorular

Neredeyse her zaman mesaj baytlarının farklı olması nedeniyle. JSON olarak ayrıştırılan gövdenin imzalanması boşluklarda değişikliklere yol açar; bu yüzden ham istek gövdesini imzalayın. Ayrıca anahtarın her iki tarafta da aynı şekilde (onaltılık veya ham bayt olarak) çözüldüğünü kontrol edin.

Evet. Anahtar, hash bloğu boyutundan daha kısa ise sıfır ile tamamlanır; daha uzunsa önce hashlenir. RFC 2104, anahtarların çıktı boyutuna eşit veya ondan daha uzun olmasını önerir (SHA-256 için 32 bayt).

HMAC, saldırının HMAC yapısına taşınmaması nedeniyle bilinen MD5 çakışma saldırılarına karşı hâlâ dirençlidir. Yine de yeni kodlar için HMAC-SHA-256 kullanın; çünkü araçlar ve denetçiler bunu bekler.

Evet. HMAC’in hesaplanabilmesi için mesaj ve gizli anahtar, şifreli bir HTTPS bağlantısı üzerinden sunucumuza gönderilir. Yalnızca hesaplama için kullanılır ve saklanmaz ya da kaydedilmez.

İlgili Araçlar

Araç diğer dillerde mevcuttur