Qu'est-ce qu'un HMAC et comment fonctionne-t-il ?
Le HMAC est largement utilisé dans le développement web moderne pour signer les requêtes API, authentifier les Webhooks et sécuriser les points de terminaison d'API. Contrairement à un hachage standard (comme SHA-256), qui vérifie uniquement que les données n'ont pas été modifiées, un HMAC prouve que l'expéditeur connaît la clé secrète partagée.
Lorsqu'un point de terminaison d'API (comme les Webhooks GitHub ou Stripe) envoie des données à votre serveur, il calcule un HMAC du contenu à l'aide de votre secret Webhook partagé et l'envoie dans un en-tête. Votre serveur recalcule le HMAC localement pour vérifier que le message est authentique et intact.