Seguridad al usar Webhooks
Los webhooks no estan firmados , sin embargo, el evento solo llega al endpoint que especifiques en el payload de tu petición, por otro lado algo que te puede ser útil para validar los eventos del webhook es usar el campo optionals y ahí poner o generar tus propios tokens/claves para validar los eventos. A continuación veras un ejemplo sencillo que te puede servir para validar la recepción de los webhooks.