ForHosting KIT · 開発者向けツール

HMAC署名を作成する方法

メッセージと秘密鍵からHMAC署名を計算するツールです。Webhookの署名確認やAPI連携での改ざん検知など、鍵を共有した相手だけが同じ値を作れる仕組みを使う場面に向いています。

● 安定提供中無料・ブラウザ内で実行
ご利用方法 ウェブAPIメールアプリ 近日Telegram 近日

処理はブラウザ内で完結します。ファイルは送信されません。無料でご利用いただけます。

HMACとは

HMACは、メッセージと秘密鍵を組み合わせて計算する署名の一種です。同じ鍵を持つ相手だけが同じ値を再現できるため、Webhookの送信元確認などに使われます。

使い方

メッセージと秘密鍵、使用するアルゴリズムを入力すると、HMAC値が表示されます。受信側で同じ計算をして値が一致すれば、途中で改ざんされていないと確認できます。

秘密鍵の扱い

入力した鍵はその都度の計算にのみ使われ、保存されません。ブラウザでの利用であれば、鍵が外部に送信されることもありません。

ブラウザとAPI、どちらでも

ブラウザでの利用は無料です。サーバー側の処理に組み込みたい場合は、APIから同じ計算を呼び出せます。料金は1リクエストあたり$0.002(米ドル)です。

Webhookの署名確認

開発を担当する田中大輔さんは、外部サービスから届くWebhookに付いた署名を、共有している秘密鍵で計算し直して照合し、なりすましのリクエストでないかを確認しています。

API連携のテスト

合同会社みどりデザインのチームは、自社APIに送るリクエストの署名を開発中に手元で計算し、実装が正しいかを本番前に確認しています。

ログの改ざん検知

鈴木美咲さんは、重要なログファイルのHMAC値を記録しておき、あとから同じ鍵で再計算して値を比較することで、内容が変わっていないかを確認しています。

入力した秘密鍵は保存されますか?

保存されません。計算のたびに入力していただく仕組みです。

どのアルゴリズムに対応していますか?

SHA-256を中心に、複数のハッシュアルゴリズムに対応しています。

なぜ無料で使えるのですか?

計算そのものは軽く、ブラウザの中で完結するため無料で提供しています。システムに組み込んでAPIから自動で使う場合は、利用に応じた料金がかかります。

会員登録は必要ですか?

不要です。ページを開けばすぐに計算できます。

日本語のサポートはありますか?

申し訳ありませんが、日本語でのサポートは行っておりません。サポートは英語またはスペイン語で、担当者が直接対応します。ツール自体は日本語の環境でも問題なくご利用いただけます。

APIで使う場合、鍵の扱いは変わりますか?

APIではリクエストごとに鍵を送信していただきますが、計算後に保存することはありません。

HMACとハッシュ値は何が違いますか?

ハッシュ値は入力だけから計算されますが、HMACは入力と秘密鍵の両方から計算されます。鍵を知らない第三者は同じ値を作れません。

このページの機能はすべてAPIからも利用できます。自社システムに組み込みたいチーム向けのセクションです。それ以外の方は上のツールをそのままお使いください。

POSThttps://api.kit.forhosting.com/dev/hmac

Bearerトークンで認証し、POST1回でタスクをキューに登録します。結果はWebhookまたは署名付きリンクで受け取れます。

curl -X POST https://api.kit.forhosting.com/dev/hmac \
  -H "Authorization: Bearer $KIT_KEY" \
  -H "Content-Type: application/json" \
  -d '{"items":["valor-1","valor-2"]}'
{
  "items": [
    "valor-1",
    "valor-2"
  ]
}
{
  "task_id": "tsk_a1b2c3d4e5f6a1b2c3d4e5f6",
  "type": "dev.hmac",
  "status": "queued",
  "_links": {
    "result": "/tasks/tsk_…/result"
  }
}

非同期APIです。task_idは即時に返ります。ポーリングは1秒あたり1リクエストまでです。

1リクエストあたり$0.002

単価はすべて公開しています。トークン換算や独自クレジットはありません。失敗したタスクは課金されません。

HTTPコード意味
401unauthorizedAPIキーが無効か、指定されていません。Authorizationヘッダーを確認してください。
402insufficient_balance残高が不足しています。チャージ後に再度お試しください。
404unknown_type指定されたタスクタイプは存在しません。タイプ名を確認してください。
429rate_limitedリクエストが多すぎます。しばらく待ってから再度お試しください。

KITの完全なドキュメントを見る →