Webhook-Signaturen
Keine generische Signaturprüfung behaupten, solange die allgemeine Zustellung und Signaturerzeugung nicht freigegeben sind.
Keine erfundene Garantie
signingSecretRef bezeichnet im aktuellen Modell nur eine Referenz. Die Plattform speichert kein allgemeines Webhook-Secret und erzeugt für diesen Pfad keine ausgehende Signatur.
Sicheres Integrationsverhalten
Empfänger dürfen eine Nachricht erst dann als Venyar-Webhook akzeptieren, wenn ein später veröffentlichter Vertrag Algorithmus, kanonischen Body, Zeitstempel, Replay-Fenster, Key-ID und Rotationsverfahren vollständig definiert.
Abgrenzung
Spezialisierte interne Security-Relay-Pfade besitzen eigene HMAC-Verträge. Sie sind kein öffentlicher Ersatz für den hier deaktivierten allgemeinen Webhook-Vertrag.