Pourquoi vérifier ?
Puisque votre endpoint webhook est accessible publiquement, n’importe qui pourrait lui envoyer des requêtes en se faisant passer pour storekit. La vérification de signature empêche :- Les requêtes falsifiées : des attaquants envoyant de faux webhooks
- Les attaques par rejeu : d’anciens webhooks renvoyés de manière malveillante
- L’altération des données : la modification des payloads webhook en transit