以下示例展示接收端的最小安全流程:读取请求头、检查时间窗、验证签名、按 event_id 幂等,然后立即返回确认响应。

模拟一条投递

下面的签名值只是示例。真实测试时请使用你的 APP_SECRET签名规则重新计算。
cURL

Node.js(Express)

Python(Flask)

注意 不要记录 APP_SECRET、完整签名或未经脱敏的完整业务数据。验签失败应返回非 2xx;已经成功处理过的重复事件应返回成功确认。