Shopify / Shopify/shopify_python_api
Signature validation should support validating with an old secret
Nessuno ha ancora preso questa issue.
- Lingua principale
- Python
- Stelle
- 1.4k
- Fork
- 388
- Merge medio
- 5h 39m
- PR unite (30g)
- 1
Descrizione
Problem
Oauth2 signature validation will fail when during credential rotation, since the signature is generated with the oldest secret, and validation can only be configured to validate against a single secret in shopify_python_api.
Solution
This needs to be handled similar to webhook validation, where it must be possible to specify the old API secret as well as the new one for signature validation, and accept the signature if it matches the ones generated with either secret.
Guida per i contributori
Apri la guida per i contributori
Come iniziare
- Leggi tutta la issue e poi la guida ai contributi del progetto.
- Commenta sulla issue per dire che te ne occupi tu — evita che due persone facciano lo stesso lavoro.
- Fai un fork del repository e lavora su un branch.
- Apri una pull request che faccia riferimento al numero della issue.
Direzione di ricerca
Nell'issue non sono indicati file o test. Inizia individuando il punto di ingresso esistente per la convalida delle firme OAuth2 e confronta la sua configurazione e il suo comportamento con la convalida dei webhook descritta nella documentazione collegata sulla rotazione delle credenziali. Il lavoro è completo quando la convalida accetta firme generate con l'API secret corrente o precedente, mantenendo il comportamento attuale con un singolo secret.
Scritto dal modello di indicizzazione a partire dal testo della issue.
Valutazione
- Stack tecnologico
- python
- Ambito
- api, authentication, security
- Tipo di issue
- Funzionalità
- Difficoltà
- 4/5
- Tempo stimato
- 3-5 giorni
- Stato di attività
- Ferma
- Chiarezza
- Abbastanza chiara
- Idoneità per principianti
- 35/100