Cos'è un HMAC e come funziona?
L'HMAC è ampiamente utilizzato nello sviluppo web moderno per firmare le richieste API, autenticare i Webhook e proteggere gli endpoint API. A differenza di un hash standard (come SHA-256), che verifica solo che i dati non siano stati modificati, un HMAC dimostra che il mittente conosce la chiave segreta condivisa.
Quando un endpoint API (come i Webhook di GitHub o Stripe) invia dati al tuo server, calcola un HMAC del payload utilizzando la chiave segreta del webhook e lo invia in un header. Il tuo server ricalcola l'HMAC localmente per verificare che il messaggio sia autentico e non manomesso.