Payload
Secret Key
Signature A
$$\text{Sig A} = \text{HMAC}(\text{Payload}, \text{Key})$$
HTTP Header
Payload
Signature A
Payload
Secret Key
Signature B
$$\text{Sig B} = \text{HMAC}(\text{Payload}, \text{Key})$$
Signature A
Signature B
Authentic
$$\text{Sig A} \equiv \text{Sig B}$$