Shopify / Shopify/shopify_python_api
Signature validation should support validating with an old secret
Personne n'a encore pris cette issue.
- Langage dominant
- Python
- Étoiles
- 1.4k
- Forks
- 388
- Merge moyen
- 5 h 39 min
- PR mergées (30 j)
- 1
Description
Problem
Oauth2 signature validation will fail when during credential rotation, since the signature is generated with the oldest secret, and validation can only be configured to validate against a single secret in shopify_python_api.
Solution
This needs to be handled similar to webhook validation, where it must be possible to specify the old API secret as well as the new one for signature validation, and accept the signature if it matches the ones generated with either secret.
Guide de contribution
Ouvrir le guide de contribution
Par où commencer
- Lisez l'issue en entier, puis le guide de contribution du projet.
- Signalez en commentaire que vous la prenez — cela évite que deux personnes fassent le même travail.
- Forkez le dépôt et travaillez sur une branche.
- Ouvrez une pull request qui référence le numéro de l'issue.
Piste de recherche
Aucun fichier ni test n’est mentionné dans l’issue. Commencez par localiser le point d’entrée existant de la validation des signatures OAuth2 et comparez sa configuration et son comportement avec la validation des webhooks décrite dans la documentation liée sur la rotation des identifiants. Le travail est terminé lorsque la validation accepte les signatures générées avec le API secret actuel ou ancien, tout en conservant le comportement actuel avec un seul secret.
Rédigé par le modèle d'indexation à partir du texte de l'issue.
Évaluation
- Stack technique
- python
- Domaine
- api, authentication, security
- Type d'issue
- Fonctionnalité
- Difficulté
- 4/5
- Temps estimé
- 3-5 jours
- Activité
- À l'abandon
- Clarté
- Plutôt claire
- Accessibilité débutants
- 35/100