Webhook-Signatur- & Payload-Tester
Lokale Web CryptoErzeugen und prüfen Sie byte‑genaue Webhook‑HMAC‑Signaturen mit vordefinierten Anbietern und Testfällen.
Payload, Secret und Signaturen bleiben im Gedächtnis. Dieses statische Tool erhält keine öffentlichen Webhooks.
{
"action": "opened",
"repository": {
"id": 1296269,
"full_name": "nobuf/example"
}
}UTF-8 Bytes
99
JSON
Gültig JSON
Ereignistyp
—
ID
—
Unterschriftsnachweis
Negative Prüfmatrix
Beispiel für die Server-Verifizierung
// Read raw request bytes before JSON parsing. Never log the secret.
const crypto = require('node:crypto')
const signed = rawBody
const expected = crypto.createHmac('sha256', secret).update(signed, 'utf8').digest('hex')
// Compare decoded bytes with crypto.timingSafeEqual after validating lengths.So funktioniert es
- 01
Wählen Sie ein Unterzeichnungssystem
Wählen Sie einen Provider voreingestellten oder generischen HMAC-Algorithmus und halten Sie die Signierung nur im Browserspeicher geheim.
- 02
Genaue Beweise liefern
Einfügen oder öffnen Sie die unveränderte UTF-8 Nutzlast, Signatur-Header und Zeitstempel, während formatierte JSON getrennt.
- 03
Prüfen und reproduzieren
Überprüfen Sie Signatur und Wiederholungsüberprüfungen, führen Sie deterministische negative Fälle aus, exportieren Sie einen geheimen Bericht und kopieren Sie Server-Verifikationscode.
Häufig gestellte Fragen
Kann diese Seite ein öffentliches Webhook erhalten?
Nein. Ein statisches Browser-Tool hat keinen öffentlichen Server-Endpunkt. Es überprüft erfasste Beweise lokal und hilft reproduzieren Empfänger-Seite Code.
Warum bricht die JSON-Formatierung eine gültige Signatur?
Signaturen decken exakte Bytes ab. Whitespace, Zeilenende, Schlüsselreihenfolge oder Codierungsänderungen erzeugen einen anderen HMAC, auch wenn der geparste JSON-Wert äquivalent aussieht.
Werden das Geheimnis und die Nutzlast hochgeladen oder gespeichert?
Nein. Web Crypto läuft lokal, und der Workspace setzt keine Geheimnisse, Nutzlasten oder Signaturen in persistenten Browser-Speicher.
Verhindert eine gültige Signatur Replay-Angriffe?
Nicht allein. Zeitgestempelte Anbieter benötigen eine serverseitige Toleranzkontrolle und eine dauerhafte Event- oder Delivery-ID-Deduplikation in Ihrer Anwendung.
Ähnliche Tools
Arbeiten Sie mit weiteren fokussierten Browser-Hilfsmitteln weiter.