В любом случае, из фейсбука Документация
Безопасность Webhook
Все вызовы webhook по URL-адресам, определенным разработчиком, выполняются через HTTPS, обеспечивая безопасность на уровне транспорта для полезных нагрузок webhook.
Для обеспечения дополнительной безопасности HTTP-заголовок X-Hub-Signature включен в каждую полезную нагрузку POST, которую вы должны использовать для проверки того, что полезная нагрузка получена с сервера Facebook.