HMAC bindet einen Schlüssel an eine Nachricht. Die Stärkeanzeige bewertet Zeichenvorrat, nicht Ihre echte Bedrohungslage. Speichern Sie nichts hier.
Nachricht plus Schlüssel, oder ein Blick „wie lang ist das Passwort“: HMAC und grobe Stärke, kein Tresor.
Die Stärkeanzeige ist Didaktik, kein BSI-Siegel.
HMAC und Hinweis
- API-Skizzen, Übungen.
- Neu erzeugen: Passwort-Generator
- Nur Hash: Hash-Generator
Dateien: SHA-256. AES: AES. JWT: Decoder ohne Verify.
Kein Tresor
Nichts speichern, nichts synchronisieren, keine Passkeys. Keine Übertragung.
Ablauf und Stolpersteine
- Nachricht und Schlüssel einsetzen. Den Schlüssel nicht ins Ticket kopieren.
- Stärkeanzeige als Warnleuchte, nicht als Freigabe für das Firmenpasswort „Sommer“ plus Sonderzeichen.
- JWT-Signaturen prüft diese Seite nicht — der Decoder dekodiert nur.
Stolperstein: gleicher Schlüssel in Doku und Produktion. HMAC ohne Geheimnis ist ein Hash mit Extra-Schritten.
In der Praxis
Den Schlüssel wie ein Passwort behandeln, nicht wie einen Hash zum Ablegen im Wiki. Die Balkenanzeige sagt „kurz“ oder „länger“, nicht „BSI-ok“. JWT-Signaturen bleiben ungeprüft — der Decoder zeigt nur Claims.