Shopify / Shopify/shopify_python_api

Signature validation should support validating with an old secret

Abierto
#101 0 comentarios 0 reacciones 0 asignados Ver en GitHub

Nadie ha tomado este issue todavía.

feature request
Lenguaje dominante
Python
Estrellas
1.4k
Forks
388
Merge medio
5 h 39 min
PR fusionados (30 d)
1

Descripción

Problem

Oauth2 signature validation will fail when during credential rotation, since the signature is generated with the oldest secret, and validation can only be configured to validate against a single secret in shopify_python_api.

Solution

This needs to be handled similar to webhook validation, where it must be possible to specify the old API secret as well as the new one for signature validation, and accept the signature if it matches the ones generated with either secret.

Guía de contribución

Abrir la guía de contribución

Primeros pasos

  1. Lee el issue completo y luego la guía de contribución del proyecto.
  2. Comenta en el issue que vas a ocuparte — evita que dos personas hagan lo mismo.
  3. Haz un fork del repositorio y trabaja en una rama.
  4. Abre un pull request que haga referencia al número del issue.

Línea de trabajo

El issue no menciona archivos ni pruebas. Empieza por localizar el punto de entrada existente para la validación de firmas OAuth2 y comparar su configuración y comportamiento con la validación de webhooks descrita en la documentación enlazada sobre la rotación de credenciales. Se considera terminado cuando la validación acepta firmas generadas con el API secret actual o antiguo, manteniendo el comportamiento actual para un único secret.

Escrito por el modelo de indexación a partir del texto del issue.

Evaluación

Stack tecnológico
python
Área
api, authentication, security
Tipo de issue
Nueva funcionalidad
Dificultad
4/5
Tiempo estimado
3-5 días
Estado de actividad
Estancado
Claridad
Bastante claro
Aptitud para principiantes
35/100

Recibe los nuevos issues en tu correo

Un resumen breve de issues de GitHub para principiantes.