Altinn / Altinn/oed

Sikre webhook-endepunkter mot misbruk

Open
#654 0 comments 0 reactions 0 assignees View on GitHub
Dominant language
No language data
Stars
5
Forks
2
PR merge metrics
No merged PRs in 30d

Description

Webhook-endepunktene er pt. kun beskyttet av en statisk hemmelighet som er satt som query param i URL-en knyttet til abonnementet. Disse endepunktene er kritiske for integriteten i løsningen, og må sikres bedre.

- [ ] Implementer IP-filtrering på endepunktene som tar i mot cloudevents
- [ ] Vurder innføring av HMAC basert validering av payload gjennom delt hemmelighet og nonce

Contributor guide

No contributing guide indexed for this repository

Research direction

Start by locating the webhook endpoints that receive CloudEvents and trace how the subscription URL secret is currently checked. Review the surrounding security and request-validation flow, then define the protected behavior for source-IP filtering and the proposed HMAC/shared-secret and nonce validation; done means the endpoint checks are covered and unauthorized requests are rejected.

Written by the indexing model from the issue text.

Assessment

Domain
api, security
Issue type
Feature
Difficulty
5/5
Estimated time
Over a week
Activity status
Stale
Clarity
Mostly clear
Newbie friendliness
35/100

Get new issues in your inbox

A short digest of beginner-friendly GitHub issues.