Webhook signature確認
HMAC出力を作成し、安全なsignatureレポートをコピーして、webhookコード変更前にpayload形状とencodingを確認します。
MD5、SHA-1、SHA-256、SHA-512 の hash と HMAC signature を比較し、checksum、webhook test、変更検知を確認します。
入力 / 出力
入力、出力、コピー操作をこの領域にまとめています。例と確認項目は下に分けています。
ローカルセッション
入力状態はこのブラウザだけに保存され、アカウントなしで前回の作業を復元できます。
基本の入力/出力が終わってから、必要な例、確認リスト、関連ツールだけを開きます。
Webhook signature確認
HMAC出力を作成し、安全なsignatureレポートをコピーして、webhookコード変更前にpayload形状とencodingを確認します。
安全なトークンを生成
session/API/CSRF値を作り、安全なtokenレポートをコピーして、hashを比較し、識別子を用途に合わせて選びます。
安全なパスワード引き継ぎ
パスワードまたはパスフレーズを作り、秘密値を含まないレポートをコピーし、tokenとhashを用途に合わせて選びます。
パスワードまたはパスフレーズを生成し、秘密値を露出しないレポートをコピーします。
API、session、CSRF、webhook secretにはパスワード再利用ではなくrandom tokenを使います。
hashやHMACはchecksumとsignature workflowだけに使い、パスワード保存には使いません。
コピー前の確認
よくある失敗例
関連ツール
ガイド
基本の入力/出力が終わってから、必要な例、確認リスト、関連ツールだけを開きます。
hello worldrelease-artifact-v1.2.3{"id":123,"status":"ok"}ハッシュ例
入力バイト
11
文字数
11
行数
1
アルゴリズム
4
比較先システムと同じdigestを使ってください。
MD5
レガシーchecksum専用
5eb63bbbe01eeed093cb22bb8f5acdc3SHA-1
レガシーで衝突リスクあり
2aae6c35c94fcfb415dbe95f408b9ce91ee846edSHA-256
推奨checksum既定
b94d27b9934d3e08a52e52d7da7dabfac484efe37a5380ee9088f7ace2efcde9SHA-512
より長い比較用digest
309ecc489c12d6eb4cc40f50c902f2b4d0ed77ee511a7c7a9bcd3ca86d4cd86f989dd35bc5ff499670da34255b45b0cfd830e81f605dcf7dc5542e93ae9cd76fHash signatureレポート
元inputやsecretを含めずchecksum/HMAC handoffレポートをコピーします。
モード
Digest
入力バイト
11
行数
1
アルゴリズム
4
代表出力
SHA-256
安全signatureチェックリスト
# Hash signatureレポート
- 確認時刻: ブラウザーコピー時刻
- モード: Digest
- 入力バイト: 11
- 行数: 1
- Inputを含む: いいえ、byte数とline数だけを含めます。
## Digestとsignature出力
- MD5: 5eb63bbbe01eeed093cb22bb8f5acdc3 (レガシーchecksum専用)
- SHA-1: 2aae6c35c94fcfb415dbe95f408b9ce91ee846ed (レガシーで衝突リスクあり)
- SHA-256: b94d27b9934d3e08a52e52d7da7dabfac484efe37a5380ee9088f7ace2efcde9 (推奨checksum既定)
- SHA-512: 309ecc489c12d6eb4cc40f50c902f2b4d0ed77ee511a7c7a9bcd3ca86d4cd86f989dd35bc5ff499670da34255b45b0cfd830e81f605dcf7dc5542e93ae9cd76f (より長い比較用digest)
## 確認メモ
- パスワード保存に単純ハッシュを使わないでください。salt付きの遅いパスワードハッシュを使います。
## 安全signatureチェックリスト
- 別システムと比較する前に改行、空白、encodingを正規化します。
- algorithmと出力encodingが受信側システムと一致するか確認します。
- HMAC secret自体は共有せず、signatureと検証文脈だけを共有します。
- 高速hashをパスワード保存や暗号化として扱わないでください。
- 短いprefixではなくdigestまたはsignature全体を比較します。コピー用の出力
MD5: 5eb63bbbe01eeed093cb22bb8f5acdc3
SHA-1: 2aae6c35c94fcfb415dbe95f408b9ce91ee846ed
SHA-256: b94d27b9934d3e08a52e52d7da7dabfac484efe37a5380ee9088f7ace2efcde9
SHA-512: 309ecc489c12d6eb4cc40f50c902f2b4d0ed77ee511a7c7a9bcd3ca86d4cd86f989dd35bc5ff499670da34255b45b0cfd830e81f605dcf7dc5542e93ae9cd76f