Подпись SHA-256 с секретом можно подделать без знания ключа
Разбор классической атаки length extension на самодельные подписи вида sha256(secret + message). Автор показывает, как, золько лишь хеш, можно дописать &role=admin и получить валидную подпись — секрет не нужен. Атака работает из-за структуры Меркла-Дамгарда в SHA-256.