Was ist ein HMAC und wie funktioniert er?
HMAC wird in der modernen Webentwicklung häufig verwendet, um API-Anfragen zu signieren, Webhooks zu authentifizieren und API-Endpunkte zu sichern. Im Gegensatz zu einem Standard-Hash (wie SHA-256), der nur prüft, ob Daten verändert wurden, beweist ein HMAC, dass der Absender den gemeinsamen geheimen Schlüssel kennt.
Wenn ein API-Endpunkt (wie GitHub-Webhooks oder Stripe) Daten an Ihren Server sendet, berechnet er einen HMAC der Nutzdaten mit Ihrem Webhook-Geheimnis und sendet ihn im Header. Ihr Server berechnet den HMAC lokal neu, um die Echtheit der Nachricht zu bestätigen.