En detalle
Ambas partes comparten la clave. El emisor calcula HMAC(clave, mensaje) y lo envía con el mensaje; el receptor lo recalcula y compara. HMAC-SHA-256 firma peticiones de API y webhooks, y los JWT HS256 lo usan. Compare el resultado en tiempo constante.