0

0

PHP中生成SHA256 HMAC消息签名:跨语言实现与常见误区解析

聖光之護

聖光之護

发布时间:2025-09-22 10:29:18

|

829人浏览过

|

来源于php中文网

原创

PHP中生成SHA256 HMAC消息签名:跨语言实现与常见误区解析

本文旨在指导开发者如何在PHP中正确生成SHA256 HMAC消息签名,并与JavaScript实现进行对比。我们将揭示常见的编码误区,提供正确的PHP代码示例,确保跨语言的签名一致性,从而避免因哈希算法误用导致的安全或验证问题。

HMAC-SHA256 简介

hmac(keyed-hashing for message authentication code)是一种使用哈希函数和密钥来验证消息完整性和真实性的机制。sha256是其中常用的哈希算法。在api通信、数据完整性校验等场景中,hmac-sha256广泛用于生成消息签名,以确保消息在传输过程中未被篡改,且发送方是合法的。

生成HMAC-SHA256签名的核心思想是:将一个秘密密钥与消息数据结合,然后通过SHA256哈希算法进行计算,生成一个固定长度的散列值(即消息签名)。只有拥有相同密钥的接收方才能验证这个签名。

常见误区与问题分析

在跨语言实现HMAC-SHA256时,开发者常遇到的一个问题是,不同语言生成的签名结果不一致。这通常不是哈希算法本身的问题,而是实现方式上的差异或误用。

例如,在PHP中,一个常见的错误是先对消息进行一次哈希,然后再将哈希结果作为数据输入到HMAC函数中。这会导致“双重哈希”,从而产生与预期不符的签名。

考虑以下一个不正确的PHP实现示例:

立即学习PHP免费学习笔记(深入)”;

// 错误的PHP代码示例
$data_to_hash = "mymessage";
$secret_key = "myapipkey";

// 错误:先对消息进行了一次SHA256哈希
$data_hmac = hash('sha256', $data_to_hash); 

// 然后将哈希结果作为数据输入HMAC
$ctx = hash_init('sha256', HASH_HMAC, $secret_key);
hash_update($ctx, $data_hmac); // 这里的$data_hmac已经是哈希过的
$result = hash_final($ctx);
echo "错误的PHP签名: " . $result . PHP_EOL;

上述代码的问题在于,hash_update期望接收的是原始消息数据,而不是已经经过一次哈希处理的数据。HMAC算法内部会处理消息与密钥的结合和哈希过程,因此不应在外部提前对消息进行哈希。

PHP 正确实现 HMAC-SHA256

PHP提供了内置函数和hash扩展来高效且安全地生成HMAC签名。最直接的方法是使用hash_hmac()函数,或者使用hash_init()、hash_update()、hash_final()组合。

推荐方法一:使用 hash_hmac() 函数

hash_hmac() 函数是生成HMAC签名的最简洁方式。它接受算法名称、数据、密钥和可选的原始输出布尔值。

ChatWP
ChatWP

一个AI聊天机器人,可以直接回答你的WordPress问题。

下载

推荐方法二:使用 hash_init()、hash_update()、hash_final() 组合

这种方法提供了更细粒度的控制,尤其适用于处理大型数据流或分块数据。关键在于,hash_update() 接收的是原始消息数据。

JavaScript 对照实现

为了验证PHP实现的正确性,我们可以参考JavaScript中的HMAC-SHA256实现。通常,在JavaScript环境中,会使用CryptoJS这样的库。

// JavaScript 代码 (Postman Pre-request Script 或 Node.js 环境)
// 确保已引入 CryptoJS 库,例如通过 
// 或 npm install crypto-js

let msg = 'mymessage';
const secretKey = "myapipkey";

// 使用 CryptoJS.algo.HMAC.create 初始化HMAC,指定SHA256算法和密钥
const hmac = CryptoJS.algo.HMAC.create(CryptoJS.algo.SHA256, secretKey);

// 更新HMAC上下文,传入原始消息数据
hmac.update(msg);

// 完成HMAC计算,获取最终签名并转换为字符串
const messageSignature = hmac.finalize().toString();

console.log('JavaScript 签名:', messageSignature);

结果验证与跨语言一致性

使用上述正确的PHP代码和JavaScript代码,对于相同的消息"mymessage"和密钥"myapipkey",它们都将生成相同的HMAC-SHA256签名。

预期输出:

898786a1fa80da9b463c1c7c9045377451c40cf3684cbba73bdfee48cd3a5b8f

您可以使用在线HMAC生成器(例如 https://www.php.cn/link/1db74d751f349b9181b417a09c866afc)来验证结果。选择算法为'SHA256',密钥为'myapipkey',明文为'mymessage',即可得到上述一致的签名。

注意事项与最佳实践

  1. 数据类型和编码: 确保在不同语言中,待签名的数据和密钥都以相同的字节序列(通常是UTF-8编码)进行处理。编码不一致是导致签名不匹配的常见原因。
  2. 密钥安全: 密钥是生成和验证签名的关键。它必须安全存储和传输,绝不能硬编码在客户端代码中或通过不安全的通道传输。
  3. 算法一致性: 确保所有参与签名的系统都使用相同的哈希算法(例如SHA256)和HMAC机制。
  4. 避免双重哈希: 如前所述,不要在将数据传递给HMAC函数之前对其进行预哈希处理。HMAC函数会自行处理内部哈希逻辑。
  5. 错误处理: 在实际应用中,应考虑对HMAC生成过程中的潜在错误进行处理。

总结

正确生成HMAC-SHA256消息签名对于确保系统间的安全通信至关重要。本文通过对比PHP和JavaScript的实现,重点强调了在PHP中使用hash_hmac()或hash_init()/hash_update()/hash_final()组合时应避免的常见误区,并提供了正确的代码示例。遵循这些指导原则,可以有效确保跨语言签名的一致性和安全性。

相关专题

更多
php文件怎么打开
php文件怎么打开

打开php文件步骤:1、选择文本编辑器;2、在选择的文本编辑器中,创建一个新的文件,并将其保存为.php文件;3、在创建的PHP文件中,编写PHP代码;4、要在本地计算机上运行PHP文件,需要设置一个服务器环境;5、安装服务器环境后,需要将PHP文件放入服务器目录中;6、一旦将PHP文件放入服务器目录中,就可以通过浏览器来运行它。

1715

2023.09.01

php怎么取出数组的前几个元素
php怎么取出数组的前几个元素

取出php数组的前几个元素的方法有使用array_slice()函数、使用array_splice()函数、使用循环遍历、使用array_slice()函数和array_values()函数等。本专题为大家提供php数组相关的文章、下载、课程内容,供大家免费下载体验。

1141

2023.10.11

php反序列化失败怎么办
php反序列化失败怎么办

php反序列化失败的解决办法检查序列化数据。检查类定义、检查错误日志、更新PHP版本和应用安全措施等。本专题为大家提供php反序列化相关的文章、下载、课程内容,供大家免费下载体验。

1041

2023.10.11

php怎么连接mssql数据库
php怎么连接mssql数据库

连接方法:1、通过mssql_系列函数;2、通过sqlsrv_系列函数;3、通过odbc方式连接;4、通过PDO方式;5、通过COM方式连接。想了解php怎么连接mssql数据库的详细内容,可以访问下面的文章。

948

2023.10.23

php连接mssql数据库的方法
php连接mssql数据库的方法

php连接mssql数据库的方法有使用PHP的MSSQL扩展、使用PDO等。想了解更多php连接mssql数据库相关内容,可以阅读本专题下面的文章。

1396

2023.10.23

html怎么上传
html怎么上传

html通过使用HTML表单、JavaScript和PHP上传。更多关于html的问题详细请看本专题下面的文章。php中文网欢迎大家前来学习。

1228

2023.11.03

PHP出现乱码怎么解决
PHP出现乱码怎么解决

PHP出现乱码可以通过修改PHP文件头部的字符编码设置、检查PHP文件的编码格式、检查数据库连接设置和检查HTML页面的字符编码设置来解决。更多关于php乱码的问题详情请看本专题下面的文章。php中文网欢迎大家前来学习。

1439

2023.11.09

php文件怎么在手机上打开
php文件怎么在手机上打开

php文件在手机上打开需要在手机上搭建一个能够运行php的服务器环境,并将php文件上传到服务器上。再在手机上的浏览器中输入服务器的IP地址或域名,加上php文件的路径,即可打开php文件并查看其内容。更多关于php相关问题,详情请看本专题下面的文章。php中文网欢迎大家前来学习。

1303

2023.11.13

虚拟号码教程汇总
虚拟号码教程汇总

本专题整合了虚拟号码接收验证码相关教程,阅读下面的文章了解更多详细操作。

25

2025.12.25

热门下载

更多
网站特效
/
网站源码
/
网站素材
/
前端模板

精品课程

更多
相关推荐
/
热门推荐
/
最新课程
PHP课程
PHP课程

共137课时 | 7.9万人学习

JavaScript ES5基础线上课程教学
JavaScript ES5基础线上课程教学

共6课时 | 6.9万人学习

PHP新手语法线上课程教学
PHP新手语法线上课程教学

共13课时 | 0.8万人学习

关于我们 免责申明 举报中心 意见反馈 讲师合作 广告合作 最新更新
php中文网:公益在线php培训,帮助PHP学习者快速成长!
关注服务号 技术交流群
PHP中文网订阅号
每天精选资源文章推送

Copyright 2014-2025 https://www.php.cn/ All Rights Reserved | php.cn | 湘ICP备2023035733号