Warum kann HMAC eine Nachricht authentifizieren, ein unverschlüsselter SHA-256-Digest allein jedoch nicht?
HMAC ist sicher, weil der Empfänger den Hash-Algorithmus geheim hält.
HMAC enthält einen gemeinsam genutzten geheimen Schlüssel. Ein Angreifer ohne diesen Schlüssel kann den erwarteten Code für eine veränderte Nachricht nicht erzeugen.
SHA-256 erzeugt immer denselben Digest, auch wenn sich die Nachricht ändert.
HMAC verschlüsselt die Nachricht, sodass nur der Empfänger sie lesen kann.