Webhook İmza Doğrulayıcı
İşletme panelinden yapılandırdığınız webhook teslimlerinin X-Kaptan-Signature-256 başlığını doğrular: signingPayload = timestamp + "." + rawBody, imza HMAC-SHA256(secret, signingPayload).
Gövdeyi ham hâliyle yapıştırın — JSON'u parse edip yeniden serileştirmek imzayı bozar.
Secret tarayıcıdan çıkmaz
Hesaplama tamamen tarayıcıda (WebCrypto) yapılır.
Secret ve timestamp girildiğinde beklenen imza hesaplanır.