En lugar de pasar un token de autenticación o una clave api en un encabezado http a un servidor en texto sin formato, ¿qué sucede si calculé su hash y pasé el hash? De esta manera, incluso si un adversario intercepta el hash, será inútil para ellos. Y un servidor también puede calcular fácilmente un hash de la contraseña real en su lado y luego verificar si coinciden. También se puede agregar una sal.
¿Funcionará? ¿Se utiliza ampliamente este enfoque?