HMAC / Passwortstärke

Verarbeitung in diesem Browser

Textlimit: 2000000 Zeichen

Dieses Tool lädt Ihre Eingabe nicht hoch.

HMAC bindet einen Schlüssel an eine Nachricht. Die Stärkeanzeige bewertet Zeichenvorrat, nicht Ihre echte Bedrohungslage. Speichern Sie nichts hier.

Nachricht plus Schlüssel, oder ein Blick „wie lang ist das Passwort“: HMAC und grobe Stärke, kein Tresor.

Die Stärkeanzeige ist Didaktik, kein BSI-Siegel.

HMAC und Hinweis

Dateien: SHA-256. AES: AES. JWT: Decoder ohne Verify.

Kein Tresor

Nichts speichern, nichts synchronisieren, keine Passkeys. Keine Übertragung.

Ablauf und Stolpersteine

  1. Nachricht und Schlüssel einsetzen. Den Schlüssel nicht ins Ticket kopieren.
  2. Stärkeanzeige als Warnleuchte, nicht als Freigabe für das Firmenpasswort „Sommer“ plus Sonderzeichen.
  3. JWT-Signaturen prüft diese Seite nicht — der Decoder dekodiert nur.

Stolperstein: gleicher Schlüssel in Doku und Produktion. HMAC ohne Geheimnis ist ein Hash mit Extra-Schritten.

In der Praxis

Den Schlüssel wie ein Passwort behandeln, nicht wie einen Hash zum Ablegen im Wiki. Die Balkenanzeige sagt „kurz“ oder „länger“, nicht „BSI-ok“. JWT-Signaturen bleiben ungeprüft — der Decoder zeigt nur Claims.

Häufige Fragen

Ist die Stärkeanzeige ein Audit?

Nein. Sie bewertet Zeichenvorrat, nicht Ihre Bedrohungslage und nicht Have-I-Been-Pwned.

Ersetzt das den Passwort-Generator?

Nein. Der Generator erzeugt. Hier HMAC und eine grobe Stärke.

Datei-HMAC?

Nicht der Schwerpunkt. Datei-Integrität: SHA-256 der Datei.

Upload?

Nein.

JWT damit verifizieren?

Nein. JWT-Decoder prüft keine Signatur.

Verwandte Tools