Webhookに署名を付与
Webhookのペイロードに対して、共有シークレットを使ったHMAC署名を生成・検証するツールです。処理はブラウザ内で完結し、シークレットが外部に送信されることはありません。無料でご利用いただけます。
無料で実行
処理はブラウザ内で完結します。ファイルは送信されません。無料でご利用いただけます。
署名が必要な理由
Webhookを受け取る側は、届いたリクエストが本当に想定した送信元からのものかを確認する必要があります。共有シークレットを使ってペイロードのHMAC署名を計算し、受信側で同じ計算をして一致するかを確認する仕組みが広く使われています。
生成と検証の両方に対応
ペイロードとシークレットからHMAC署名を生成するほか、受け取った署名とペイロードを入力して、一致するかどうかを検証することもできます。開発中の動作確認や、送信元の実装が正しいかの確認に使えます。
シークレットは送信されません
入力したシークレットとペイロードは、ブラウザ内での計算にのみ使用され、外部のサーバーに送信されることはありません。本番のシークレットを使った動作確認にもご利用いただけます。
自動化したい場合
実際の運用で受信のたびに署名を検証したい場合は、同じ処理をAPI経由で呼び出せます。API経由の場合は1リクエスト$0.002です。
活用例
送信元実装の署名確認
個人開発者の伊藤さくらは、自作のサービスから送るWebhookに正しくHMAC署名が付いているか、送信前にこのページで計算結果を突き合わせて確認しています。
受信側の検証ロジックのテスト
有限会社ささき印刷の情報システム担当は、外部サービスからのWebhookを受け取るシステムを開発する際、サンプルの署名をこの機能で作成してテストに使っています。
複数サービス間の署名方式の違いの確認
田中大輔は、連携先ごとに異なるアルゴリズムの署名を、このページで生成・比較しながら実装の参考にしています。
よくある質問
入力したシークレットは送信されますか
送信されません。処理はお使いのブラウザ内で完結し、シークレットやペイロードが外部のサーバーに送られることはありません。
なぜ無料で使えるのですか
この機能はブラウザ内だけで完結する軽い計算のため、無料で提供しています。API経由で自動化する場合は1リクエスト$0.002の従量課金です。
対応している署名アルゴリズムは何ですか
HMAC-SHA256を中心とした、Webhookの署名で広く使われる方式に対応しています。使用するアルゴリズムを指定して計算できます。
本番用のシークレットを入力しても安全ですか
処理はブラウザ内で完結し外部に送信されないため、本番用のシークレットでの動作確認にもご利用いただけます。とはいえ、共有端末での入力はお控えください。
会員登録は必要ですか
不要です。このページはどなたでも登録なしでご利用いただけます。
日本語のサポートはありますか
日本語でのサポートは行っておりません。サポートは英語またはスペイン語で、担当者が直接対応します。ツール自体は日本語で問題なくご利用いただけます。
開発者向け — APIアクセス
このページの機能はすべてAPIからも利用できます。自社システムに組み込みたいチーム向けのセクションです。それ以外の方は上のツールをそのままお使いください。
エンドポイント
Bearerトークンで認証し、POST1回でタスクをキューに登録します。結果はWebhookまたは署名付きリンクで受け取れます。
お使いのスタックから呼び出す
curl -X POST https://api.kit.forhosting.com/dev/webhook-sign \
-H "Authorization: Bearer $KIT_KEY" \
-H "Content-Type: application/json" \
-d '{"input":"…"}'const res = await fetch("https://api.kit.forhosting.com/dev/webhook-sign", {
method: "POST",
headers: {
"Authorization": `Bearer ${process.env.KIT_KEY}`,
"Content-Type": "application/json"
},
body: JSON.stringify({
"input": "…"
})
});
const { task_id } = await res.json();import os, requests
res = requests.post(
"https://api.kit.forhosting.com/dev/webhook-sign",
headers={"Authorization": f"Bearer {os.environ['KIT_KEY']}"},
json={
"input": "…"
},
)
task_id = res.json()["task_id"]<?php
$res = file_get_contents("https://api.kit.forhosting.com/dev/webhook-sign", false, stream_context_create([
"http" => [
"method" => "POST",
"header" => "Authorization: Bearer " . getenv("KIT_KEY") . "\r\nContent-Type: application/json",
"content" => '{"input":"…"}',
],
]));
$task = json_decode($res, true);body := bytes.NewBufferString(`{"input":"…"}`)
req, _ := http.NewRequest("POST", "https://api.kit.forhosting.com/dev/webhook-sign", body)
req.Header.Set("Authorization", "Bearer "+os.Getenv("KIT_KEY"))
req.Header.Set("Content-Type", "application/json")
res, _ := http.DefaultClient.Do(req)リクエスト例
{
"input": "…"
}レスポンス例
{
"task_id": "tsk_a1b2c3d4e5f6a1b2c3d4e5f6",
"type": "dev.webhook_sign",
"status": "queued",
"_links": {
"result": "/tasks/tsk_…/result"
}
}非同期APIです。task_idは即時に返ります。ポーリングは1秒あたり1リクエストまでです。
料金
単価はすべて公開しています。トークン換算や独自クレジットはありません。失敗したタスクは課金されません。
エラー
| HTTP | コード | 意味 |
|---|---|---|
401 | unauthorized | APIキーが無効か、指定されていません。Authorizationヘッダーを確認してください。 |
402 | insufficient_balance | 残高が不足しています。チャージ後に再度お試しください。 |
404 | unknown_type | 指定されたタスクタイプは存在しません。タイプ名を確認してください。 |
429 | rate_limited | リクエストが多すぎます。しばらく待ってから再度お試しください。 |