Shopify / Shopify/shopify_python_api
Signature validation should support validating with an old secret
Nadie ha tomado este issue todavía.
- Lenguaje dominante
- Python
- Estrellas
- 1.4k
- Forks
- 388
- Merge medio
- 5 h 39 min
- PR fusionados (30 d)
- 1
Descripción
Problem
Oauth2 signature validation will fail when during credential rotation, since the signature is generated with the oldest secret, and validation can only be configured to validate against a single secret in shopify_python_api.
Solution
This needs to be handled similar to webhook validation, where it must be possible to specify the old API secret as well as the new one for signature validation, and accept the signature if it matches the ones generated with either secret.
Guía de contribución
Primeros pasos
- Lee el issue completo y luego la guía de contribución del proyecto.
- Comenta en el issue que vas a ocuparte — evita que dos personas hagan lo mismo.
- Haz un fork del repositorio y trabaja en una rama.
- Abre un pull request que haga referencia al número del issue.
Línea de trabajo
El issue no menciona archivos ni pruebas. Empieza por localizar el punto de entrada existente para la validación de firmas OAuth2 y comparar su configuración y comportamiento con la validación de webhooks descrita en la documentación enlazada sobre la rotación de credenciales. Se considera terminado cuando la validación acepta firmas generadas con el API secret actual o antiguo, manteniendo el comportamiento actual para un único secret.
Escrito por el modelo de indexación a partir del texto del issue.
Evaluación
- Stack tecnológico
- python
- Área
- api, authentication, security
- Tipo de issue
- Nueva funcionalidad
- Dificultad
- 4/5
- Tiempo estimado
- 3-5 días
- Estado de actividad
- Estancado
- Claridad
- Bastante claro
- Aptitud para principiantes
- 35/100