示例
Webhook 验签
对原始 body 验证带时间戳 HMAC,并确保 event ID 只消费一次。
Webhook 验签
参见随项目提供的 examples/webhook/verify.mjs。HMAC-SHA256 必须使用原始字节而非重新序列化的 JSON;固定长度摘要使用常量时间比较,校验时间窗口后,先原子消费 eventId,再执行业务效果。
轮换窗口内只尝试当前密钥和明确保留的上一密钥。签名匹配不代表可以跨安装、环境、事件类型或租户。投递日志不得保存原始 secret、签名、token、完整响应 body 或无必要 PII。