Testeur de Signature & Charge utile Webhook

Crypto Web local

Générez et vérifiez des signatures HMAC webhook byte‑exact avec préréglages de fournisseurs et cas de test.

La charge utile, le secret et les signatures restent en mémoire. Cet outil statique ne reçoit pas de webhooks publics.

{
  "action": "opened",
  "repository": {
    "id": 1296269,
    "full_name": "nobuf/example"
  }
}

UTF-8 octets

99

JSON

JSON valide

Type d'événement

ID

Preuve de signature

Prêt à vérifier les preuves exactes du webhook
Générer une signature de test ou coller un en-tête du fournisseur capturé, puis exécuter la vérification.

Matrice d'essai négative

Exemple de vérification du serveur

// Read raw request bytes before JSON parsing. Never log the secret.
const crypto = require('node:crypto')
const signed = rawBody
const expected = crypto.createHmac('sha256', secret).update(signed, 'utf8').digest('hex')
// Compare decoded bytes with crypto.timingSafeEqual after validating lengths.

Mode d’emploi

  1. 01

    Choisir un schéma de signature

    Sélectionnez un algorithme HMAC générique ou préréglé par un fournisseur et gardez le secret de signature uniquement dans la mémoire du navigateur.

  2. 02

    Fournir des preuves exactes

    Coller ou ouvrir la charge utile UTF-8 inchangée, l'en-tête de signature et l'horodatage tout en gardant JSON formaté séparément.

  3. 03

    Vérifier et reproduire

    Inspecter la signature et rejouer les vérifications, exécuter des cas négatifs déterministes, exporter un rapport sans secret et copier le code de vérification du serveur.

Questions fréquentes

Cette page peut-elle recevoir un webhook public ?

Non. Un outil de navigateur statique n'a aucun paramètre de serveur public. Il vérifie les preuves capturées localement et aide à reproduire le code côté récepteur.

Pourquoi le formatage JSON brise-t-il une signature valide?

Les signatures couvrent des octets exacts. L'espace blanc, les terminaisons de lignes, l'ordre des clés ou les changements d'encodage créent un HMAC différent même lorsque la valeur parsed JSON semble équivalente.

Le secret et la charge utile sont-ils téléchargés ou enregistrés?

Non. Web Crypto fonctionne localement, et l'espace de travail ne met pas de secrets, de charges utiles ou de signatures dans le stockage persistant du navigateur.

Une signature valide empêche-t-elle les attaques de replay ?

Pas par lui-même. Les fournisseurs timetampés ont besoin d'un contrôle de tolérance côté serveur et d'un événement durable ou d'une déduplication ID de livraison dans votre application.

Poursuivez avec d’autres utilitaires web ciblés.

Tous les outils

Local par défaut ; les sources distantes sont clairement indiquées.

© 2026 Nobuf

Nobuf

Des utilitaires rapides et locaux, propulsés par votre navigateur.