Què és un HMAC i com funciona?
L'HMAC s'utilitza ampliament en el desenvolupament web modern per signar peticions d'API, autenticar Webhooks i protegir punts d'accés API. A diferència d'un resum estàndard (com ara SHA-256), que només comprova que les dades no s'hagin alterat, un HMAC demostra que l'emissor coneix la clau secreta compartida.
Quan un punt d'accés d'API (com GitHub Webhooks o Stripe) envia dades al teu servidor, calcula l'HMAC de la càrrega útil utilitzant la teva clau secreta i l'envia en una capçalera. El teu servidor recalcul·la l'HMAC localment per verificar que el missatge és autèntic.