Знакомая схема защиты от подмены. Сервер кладёт клиенту cookie user=guest&role=reader и рядом — подпись sha256(secret + данные), чтобы клиент не переписал reader на admin. Секрет знает только сервер, поэтому пересчитать подпись под изменённые данные клиент вроде бы не может. Поломается не сама…
«Подписываем данные SHA-256 с секретным ключом». Такую подпись подделывают, не зная ключа
Это краткое изложение. Полный текст материала доступен на сайте источника.