En détail
Les deux parties partagent la clé. L'expéditeur calcule HMAC(clé, message) et l'envoie avec le message ; le destinataire le recalcule et compare. HMAC-SHA-256 signe les requêtes d'API et les webhooks, et les JWT HS256 l'utilisent. Comparez le résultat en temps constant.