0

0

PHP中生成SHA256 HMAC消息签名:跨语言实现与常见误区解析

聖光之護

聖光之護

发布时间:2025-09-22 10:29:18

|

829人浏览过

|

来源于php中文网

原创

PHP中生成SHA256 HMAC消息签名:跨语言实现与常见误区解析

本文旨在指导开发者如何在PHP中正确生成SHA256 HMAC消息签名,并与JavaScript实现进行对比。我们将揭示常见的编码误区,提供正确的PHP代码示例,确保跨语言的签名一致性,从而避免因哈希算法误用导致的安全或验证问题。

HMAC-SHA256 简介

hmac(keyed-hashing for message authentication code)是一种使用哈希函数和密钥来验证消息完整性和真实性的机制。sha256是其中常用的哈希算法。在api通信、数据完整性校验等场景中,hmac-sha256广泛用于生成消息签名,以确保消息在传输过程中未被篡改,且发送方是合法的。

生成HMAC-SHA256签名的核心思想是:将一个秘密密钥与消息数据结合,然后通过SHA256哈希算法进行计算,生成一个固定长度的散列值(即消息签名)。只有拥有相同密钥的接收方才能验证这个签名。

常见误区与问题分析

在跨语言实现HMAC-SHA256时,开发者常遇到的一个问题是,不同语言生成的签名结果不一致。这通常不是哈希算法本身的问题,而是实现方式上的差异或误用。

例如,在PHP中,一个常见的错误是先对消息进行一次哈希,然后再将哈希结果作为数据输入到HMAC函数中。这会导致“双重哈希”,从而产生与预期不符的签名。

考虑以下一个不正确的PHP实现示例:

立即学习PHP免费学习笔记(深入)”;

// 错误的PHP代码示例
$data_to_hash = "mymessage";
$secret_key = "myapipkey";

// 错误:先对消息进行了一次SHA256哈希
$data_hmac = hash('sha256', $data_to_hash); 

// 然后将哈希结果作为数据输入HMAC
$ctx = hash_init('sha256', HASH_HMAC, $secret_key);
hash_update($ctx, $data_hmac); // 这里的$data_hmac已经是哈希过的
$result = hash_final($ctx);
echo "错误的PHP签名: " . $result . PHP_EOL;

上述代码的问题在于,hash_update期望接收的是原始消息数据,而不是已经经过一次哈希处理的数据。HMAC算法内部会处理消息与密钥的结合和哈希过程,因此不应在外部提前对消息进行哈希。

PHP 正确实现 HMAC-SHA256

PHP提供了内置函数和hash扩展来高效且安全地生成HMAC签名。最直接的方法是使用hash_hmac()函数,或者使用hash_init()、hash_update()、hash_final()组合。

推荐方法一:使用 hash_hmac() 函数

hash_hmac() 函数是生成HMAC签名的最简洁方式。它接受算法名称、数据、密钥和可选的原始输出布尔值。

SEEK.ai
SEEK.ai

AI驱动的智能数据解决方案,询问您的任何数据并立即获得答案

下载

推荐方法二:使用 hash_init()、hash_update()、hash_final() 组合

这种方法提供了更细粒度的控制,尤其适用于处理大型数据流或分块数据。关键在于,hash_update() 接收的是原始消息数据。

JavaScript 对照实现

为了验证PHP实现的正确性,我们可以参考JavaScript中的HMAC-SHA256实现。通常,在JavaScript环境中,会使用CryptoJS这样的库。

// JavaScript 代码 (Postman Pre-request Script 或 Node.js 环境)
// 确保已引入 CryptoJS 库,例如通过 
// 或 npm install crypto-js

let msg = 'mymessage';
const secretKey = "myapipkey";

// 使用 CryptoJS.algo.HMAC.create 初始化HMAC,指定SHA256算法和密钥
const hmac = CryptoJS.algo.HMAC.create(CryptoJS.algo.SHA256, secretKey);

// 更新HMAC上下文,传入原始消息数据
hmac.update(msg);

// 完成HMAC计算,获取最终签名并转换为字符串
const messageSignature = hmac.finalize().toString();

console.log('JavaScript 签名:', messageSignature);

结果验证与跨语言一致性

使用上述正确的PHP代码和JavaScript代码,对于相同的消息"mymessage"和密钥"myapipkey",它们都将生成相同的HMAC-SHA256签名。

预期输出:

898786a1fa80da9b463c1c7c9045377451c40cf3684cbba73bdfee48cd3a5b8f

您可以使用在线HMAC生成器(例如 https://www.php.cn/link/1db74d751f349b9181b417a09c866afc)来验证结果。选择算法为'SHA256',密钥为'myapipkey',明文为'mymessage',即可得到上述一致的签名。

注意事项与最佳实践

  1. 数据类型和编码: 确保在不同语言中,待签名的数据和密钥都以相同的字节序列(通常是UTF-8编码)进行处理。编码不一致是导致签名不匹配的常见原因。
  2. 密钥安全: 密钥是生成和验证签名的关键。它必须安全存储和传输,绝不能硬编码在客户端代码中或通过不安全的通道传输。
  3. 算法一致性: 确保所有参与签名的系统都使用相同的哈希算法(例如SHA256)和HMAC机制。
  4. 避免双重哈希: 如前所述,不要在将数据传递给HMAC函数之前对其进行预哈希处理。HMAC函数会自行处理内部哈希逻辑。
  5. 错误处理: 在实际应用中,应考虑对HMAC生成过程中的潜在错误进行处理。

总结

正确生成HMAC-SHA256消息签名对于确保系统间的安全通信至关重要。本文通过对比PHP和JavaScript的实现,重点强调了在PHP中使用hash_hmac()或hash_init()/hash_update()/hash_final()组合时应避免的常见误区,并提供了正确的代码示例。遵循这些指导原则,可以有效确保跨语言签名的一致性和安全性。

热门AI工具

更多
DeepSeek
DeepSeek

幻方量化公司旗下的开源大模型平台

豆包大模型
豆包大模型

字节跳动自主研发的一系列大型语言模型

通义千问
通义千问

阿里巴巴推出的全能AI助手

腾讯元宝
腾讯元宝

腾讯混元平台推出的AI助手

文心一言
文心一言

文心一言是百度开发的AI聊天机器人,通过对话可以生成各种形式的内容。

讯飞写作
讯飞写作

基于讯飞星火大模型的AI写作工具,可以快速生成新闻稿件、品宣文案、工作总结、心得体会等各种文文稿

即梦AI
即梦AI

一站式AI创作平台,免费AI图片和视频生成。

ChatGPT
ChatGPT

最最强大的AI聊天机器人程序,ChatGPT不单是聊天机器人,还能进行撰写邮件、视频脚本、文案、翻译、代码等任务。

相关专题

更多
数据类型有哪几种
数据类型有哪几种

数据类型有整型、浮点型、字符型、字符串型、布尔型、数组、结构体和枚举等。本专题为大家提供相关的文章、下载、课程内容,供大家免费下载体验。

309

2023.10.31

php数据类型
php数据类型

本专题整合了php数据类型相关内容,阅读专题下面的文章了解更多详细内容。

222

2025.10.31

页面置换算法
页面置换算法

页面置换算法是操作系统中用来决定在内存中哪些页面应该被换出以便为新的页面提供空间的算法。本专题为大家提供页面置换算法的相关文章,大家可以免费体验。

409

2023.08.14

http与https有哪些区别
http与https有哪些区别

http与https的区别:1、协议安全性;2、连接方式;3、证书管理;4、连接状态;5、端口号;6、资源消耗;7、兼容性。本专题为大家提供相关的文章、下载、课程内容,供大家免费下载体验。

2112

2024.08.16

java入门学习合集
java入门学习合集

本专题整合了java入门学习指南、初学者项目实战、入门到精通等等内容,阅读专题下面的文章了解更多详细学习方法。

2

2026.01.29

java配置环境变量教程合集
java配置环境变量教程合集

本专题整合了java配置环境变量设置、步骤、安装jdk、避免冲突等等相关内容,阅读专题下面的文章了解更多详细操作。

2

2026.01.29

java成品学习网站推荐大全
java成品学习网站推荐大全

本专题整合了java成品网站、在线成品网站源码、源码入口等等相关内容,阅读专题下面的文章了解更多详细推荐内容。

0

2026.01.29

Java字符串处理使用教程合集
Java字符串处理使用教程合集

本专题整合了Java字符串截取、处理、使用、实战等等教程内容,阅读专题下面的文章了解详细操作教程。

0

2026.01.29

Java空对象相关教程合集
Java空对象相关教程合集

本专题整合了Java空对象相关教程,阅读专题下面的文章了解更多详细内容。

3

2026.01.29

热门下载

更多
网站特效
/
网站源码
/
网站素材
/
前端模板

精品课程

更多
相关推荐
/
热门推荐
/
最新课程
PHP课程
PHP课程

共137课时 | 10.1万人学习

JavaScript ES5基础线上课程教学
JavaScript ES5基础线上课程教学

共6课时 | 11.2万人学习

PHP新手语法线上课程教学
PHP新手语法线上课程教学

共13课时 | 0.9万人学习

关于我们 免责申明 举报中心 意见反馈 讲师合作 广告合作 最新更新
php中文网:公益在线php培训,帮助PHP学习者快速成长!
关注服务号 技术交流群
PHP中文网订阅号
每天精选资源文章推送

Copyright 2014-2026 https://www.php.cn/ All Rights Reserved | php.cn | 湘ICP备2023035733号