Testeur de Signature & Charge utile Webhook
Crypto Web localGénérez et vérifiez des signatures HMAC webhook byte‑exact avec préréglages de fournisseurs et cas de test.
La charge utile, le secret et les signatures restent en mémoire. Cet outil statique ne reçoit pas de webhooks publics.
{
"action": "opened",
"repository": {
"id": 1296269,
"full_name": "nobuf/example"
}
}UTF-8 octets
99
JSON
JSON valide
Type d'événement
—
ID
—
Preuve de signature
Matrice d'essai négative
Exemple de vérification du serveur
// Read raw request bytes before JSON parsing. Never log the secret.
const crypto = require('node:crypto')
const signed = rawBody
const expected = crypto.createHmac('sha256', secret).update(signed, 'utf8').digest('hex')
// Compare decoded bytes with crypto.timingSafeEqual after validating lengths.Mode d’emploi
- 01
Choisir un schéma de signature
Sélectionnez un algorithme HMAC générique ou préréglé par un fournisseur et gardez le secret de signature uniquement dans la mémoire du navigateur.
- 02
Fournir des preuves exactes
Coller ou ouvrir la charge utile UTF-8 inchangée, l'en-tête de signature et l'horodatage tout en gardant JSON formaté séparément.
- 03
Vérifier et reproduire
Inspecter la signature et rejouer les vérifications, exécuter des cas négatifs déterministes, exporter un rapport sans secret et copier le code de vérification du serveur.
Questions fréquentes
Cette page peut-elle recevoir un webhook public ?
Non. Un outil de navigateur statique n'a aucun paramètre de serveur public. Il vérifie les preuves capturées localement et aide à reproduire le code côté récepteur.
Pourquoi le formatage JSON brise-t-il une signature valide?
Les signatures couvrent des octets exacts. L'espace blanc, les terminaisons de lignes, l'ordre des clés ou les changements d'encodage créent un HMAC différent même lorsque la valeur parsed JSON semble équivalente.
Le secret et la charge utile sont-ils téléchargés ou enregistrés?
Non. Web Crypto fonctionne localement, et l'espace de travail ne met pas de secrets, de charges utiles ou de signatures dans le stockage persistant du navigateur.
Une signature valide empêche-t-elle les attaques de replay ?
Pas par lui-même. Les fournisseurs timetampés ont besoin d'un contrôle de tolérance côté serveur et d'un événement durable ou d'une déduplication ID de livraison dans votre application.
Outils associés
Poursuivez avec d’autres utilitaires web ciblés.