セキュリティ・暗号LOCALブラウザ内で処理入力に機密情報を含む可能性があります
HMAC 生成
UTF-8 メッセージの HMAC 認証タグを SHA-256、SHA-384、SHA-512 で生成します。
入力と主要な処理をブラウザ内で行い、その入力内容をQuickKitサーバーへ送信しない設計です。
実運用中の秘密情報を避け、可能ならダミー値やマスク済みデータを使用してください。 データ取扱いの詳細
仕組みと使い方
HMAC はメッセージと秘密鍵をハッシュアルゴリズムで組み合わせます。メッセージは UTF-8 としてエンコードします。鍵は既定では UTF-8 テキストですが、RFC 4231 のテストベクタや設定ファイルの Base64 共有秘密のようにバイト列として生成された鍵は、16 進数または Base64 で入力できます。16 進数は 2 桁ずつの組で、ASCII のスペース・タブ・CR・LF は組の間にだけ置け、組の途中には置けません(0x 接頭辞は不可)。Base64 は標準(+ /)と URL セーフ(- _)のどちらか一方のアルファベットを使い、1 つの鍵に両方を混在させることはできません。パディングは任意で、文字の間の ASCII スペース・タブ・CR・LF は無視され、それ以外の空白や文字は拒否します。処理はすべてブラウザの Web Crypto API で行います。受信タグの検証や安全性の判断は行いません。アプリケーション側では定数時間の API でタグを比較してください。メッセージと秘密鍵はそれぞれ 1 MiB までで、ブラウザの外へ出ることはありません。