HMAC signatures
Webhook signature dibuat dari raw request body dan secret endpoint menggunakan HMAC. Verifikasi raw bytes sebelum JSON parsing; bandingkan hasil secara constant-time.
Secret endpoint tidak pernah menjadi bagian dari response publik. Rotasi secret memerlukan perubahan terencana pada receiver.
