const crypto = require('crypto');
function validateWebhook(payload, signature, secretKey) {
const computed = crypto
.createHmac('sha256', secretKey)
.update(JSON.stringify(payload))
.digest('hex');
return computed === signature;
}
// In your route handler:
const sig = req.headers['x-svp-signature'];
if (!validateWebhook(req.body, sig, 'svp_test_sk_xxx')) {
return res.status(401).send('Invalid signature');
}