对接文档要 HMAC-SHA256 的 hex。强度条只是提醒,不能当安全评估。常见口令模式检测不到。
对接要一段 HMAC hex,顺带看看口令是不是太短——开发辅助。不是等保测评。文档里的签名串对不上,先核对编码(UTF-8)、有没有换行、密钥是不是多复制了空格。
字符串哈希走哈希生成。随机口令走密码生成。文件完整性走 SHA-256。要锁正文走 AES。
签名试验和口令长度
- HMAC 试验或看看口令够不够长。不是密码管理器,也不是网银 U 盾。
- 随机口令走生成器。强度条不能当「已评估安全」。
- 密钥和消息不要写在同一段聊天。用完清掉。
- 不是慢哈希(bcrypt/Argon2),不能当存储方案。
怎么用
- 填消息和密钥,或只看强度输入。
- 复制 MAC。和对方文档比 hex 大小写。
- 不要把强度条写进安全报告。
使用前先看清的限制
不是泄露查询,不是慢哈希,不是验签服务。密钥管理仍是你的事。