Sikre webhook-endepunkter mot misbruk
- Dominant language
- No language data
- Stars
- 5
- Forks
- 2
- PR merge metrics
- No merged PRs in 30d
Description
Webhook-endepunktene er pt. kun beskyttet av en statisk hemmelighet som er satt som query param i URL-en knyttet til abonnementet. Disse endepunktene er kritiske for integriteten i løsningen, og må sikres bedre.
- [ ] Implementer IP-filtrering på endepunktene som tar i mot cloudevents
- [ ] Vurder innføring av HMAC basert validering av payload gjennom delt hemmelighet og nonce
Contributor guide
No contributing guide indexed for this repository
Research direction
Start by locating the webhook endpoints that receive CloudEvents and trace how the subscription URL secret is currently checked. Review the surrounding security and request-validation flow, then define the protected behavior for source-IP filtering and the proposed HMAC/shared-secret and nonce validation; done means the endpoint checks are covered and unauthorized requests are rejected.
Written by the indexing model from the issue text.
Assessment
- Domain
- api, security
- Issue type
- Feature
- Difficulty
- 5/5
- Estimated time
- Over a week
- Activity status
- Stale
- Clarity
- Mostly clear
- Newbie friendliness
- 35/100