Wat is een HMAC en hoe werkt het?
HMAC wordt op grote schaal gebruikt in moderne webontwikkeling om API-verzoeken te ondertekenen, Webhooks te authenticeren en API-endpoints te beveiligen. In tegenstelling tot een standaard hash (zoals SHA-256), die alleen controleert of gegevens ongewijzigd zijn, bewijst een HMAC dat de afzender de gedeelde geheime sleutel kent.
Wanneer een API-endpoint (zoals GitHub Webhooks of Stripe) gegevens naar je server stuurt, berekent deze een HMAC van de inhoud met behulp van je geheime sleutel en stuurt deze mee in een header. Je server berekent de HMAC lokaal opnieuw om te verifiëren dat het bericht authentiek is.