Webhook-Signatur- & Payload-Tester

Lokale Web Crypto

Erzeugen und prüfen Sie byte‑genaue Webhook‑HMAC‑Signaturen mit vordefinierten Anbietern und Testfällen.

Payload, Secret und Signaturen bleiben im Gedächtnis. Dieses statische Tool erhält keine öffentlichen Webhooks.

{
  "action": "opened",
  "repository": {
    "id": 1296269,
    "full_name": "nobuf/example"
  }
}

UTF-8 Bytes

99

JSON

Gültig JSON

Ereignistyp

ID

Unterschriftsnachweis

Bereit, genaue Webhook-Beweise zu überprüfen
Generieren Sie eine Testsignatur oder fügen Sie einen erfassten Provider-Header ein und führen Sie dann die Überprüfung aus.

Negative Prüfmatrix

Beispiel für die Server-Verifizierung

// Read raw request bytes before JSON parsing. Never log the secret.
const crypto = require('node:crypto')
const signed = rawBody
const expected = crypto.createHmac('sha256', secret).update(signed, 'utf8').digest('hex')
// Compare decoded bytes with crypto.timingSafeEqual after validating lengths.

So funktioniert es

  1. 01

    Wählen Sie ein Unterzeichnungssystem

    Wählen Sie einen Provider voreingestellten oder generischen HMAC-Algorithmus und halten Sie die Signierung nur im Browserspeicher geheim.

  2. 02

    Genaue Beweise liefern

    Einfügen oder öffnen Sie die unveränderte UTF-8 Nutzlast, Signatur-Header und Zeitstempel, während formatierte JSON getrennt.

  3. 03

    Prüfen und reproduzieren

    Überprüfen Sie Signatur und Wiederholungsüberprüfungen, führen Sie deterministische negative Fälle aus, exportieren Sie einen geheimen Bericht und kopieren Sie Server-Verifikationscode.

Häufig gestellte Fragen

Kann diese Seite ein öffentliches Webhook erhalten?

Nein. Ein statisches Browser-Tool hat keinen öffentlichen Server-Endpunkt. Es überprüft erfasste Beweise lokal und hilft reproduzieren Empfänger-Seite Code.

Warum bricht die JSON-Formatierung eine gültige Signatur?

Signaturen decken exakte Bytes ab. Whitespace, Zeilenende, Schlüsselreihenfolge oder Codierungsänderungen erzeugen einen anderen HMAC, auch wenn der geparste JSON-Wert äquivalent aussieht.

Werden das Geheimnis und die Nutzlast hochgeladen oder gespeichert?

Nein. Web Crypto läuft lokal, und der Workspace setzt keine Geheimnisse, Nutzlasten oder Signaturen in persistenten Browser-Speicher.

Verhindert eine gültige Signatur Replay-Angriffe?

Nicht allein. Zeitgestempelte Anbieter benötigen eine serverseitige Toleranzkontrolle und eine dauerhafte Event- oder Delivery-ID-Deduplikation in Ihrer Anwendung.

Arbeiten Sie mit weiteren fokussierten Browser-Hilfsmitteln weiter.

Alle Tools

Standardmäßig lokal; externe Datenquellen werden klar genannt.

© 2026 Nobuf

Nobuf

Schnelle, lokal arbeitende Hilfsmittel in Ihrem Browser.