Web & Authentifizierung

Webhook-Signatur-Prüfer

Überprüfen Sie SHA-256 HMAC Webhook-Signaturen für GitHub, Stripe, Slack und benutzerdefinierte API-Integrationen lokal im Browser.

Kostenlos nutzbar Keine Anmeldung Läuft im Browser

Tool-Arbeitsbereich

Verify SHA-256 HMAC webhook signatures.

Über Webhook Signatur Verifier

Ein Webhook-Signaturverifikator hilft Ihnen, eine empfangene Webhook-Signatur mit dem Digest zu vergleichen, den Sie aus dem ursprünglichen Request Body und dem gemeinsamen Geheimnis berechnen. Es ist nützlich, wenn Sie fehlgeschlagene GitHub-, Stripe-, Slack- oder benutzerdefinierte Webhook-Lieferungen debuggen müssen, ohne ein einmaliges Skript für jeden Anbieter und jeden Wiederholungsfall zu schreiben.

Wie man Webhook-Signatur-Prüfer verwendet

  1. 1Fügen Sie den rohen Webhook Request Body, den erhaltenen Signatur-Header-Wert und den vom Anbieter benötigten Shared Secret oder Signaturschlüssel ein.
  2. 2Wählen Sie den Verifizierungsmodus oder das Anbieterformat, das dem von der Webhook-Quelle verwendeten Header-Schema entspricht.
  3. 3Überprüfen Sie das berechnete Digest- und Vergleichsergebnis, bevor Sie den Endpunktcode, die Umgebungsvariablen oder die Webhook-Dokumentation aktualisieren.

Häufige Anwendungsfälle für Webhook-Signatur-Prüfer

Lokales Endpunkt-Debugging

Stellen Sie die Signaturverifizierung mit einer erfassten Nutzlast wieder her, wenn eine Webhook-Anfrage nach dem Wechsel zwischen Umgebungen oder Frameworks weiterhin fehlschlägt.

Anbieter Onboarding

Überprüfen Sie den erwarteten Signaturfluss für eine neue Webhook-Quelle, bevor Sie das Header-Parsing und die geheime Handhabung in den Produktionscode verdrahten.

Folgemaßnahmen zu Zwischenfällen

Bestätigen Sie, ob ein abgelehntes Ereignis aufgrund von Körperveränderungen, dem falschen Geheimnis oder einer Diskrepanz zwischen anbieterspezifischen Signaturformaten fehlgeschlagen ist.

Häufig gestellte Fragen

Welche Werte benötige ich, um eine Webhook-Signatur zu überprüfen?

Verwenden Sie den ursprünglichen rohen Request-Body, den genauen Signatur-Header-Wert, der mit der Request angekommen ist, und den gleichen geheimen oder Signaturschlüssel, der für diesen Endpunkt konfiguriert ist. Jede Änderung an den Body Bytes kann den Digest verändern.

Bedeutet eine passende Signatur, dass das Ereignis absolut vertrauenswürdig ist?

Eine passende Signatur bestätigt, dass die Nutzlast mit der freigegebenen geheimen Überprüfung übereinstimmt, aber Sie sollten trotzdem Zeitstempel, Endpunkt-Routing, Wiedergaberegeln, Ereignis-IDs und die Geschäftslogik validieren, von der Ihre Integration abhängt.