Shopify / Shopify/shopify_python_api
Signature validation should support validating with an old secret
Ninguém assumiu esta issue ainda.
- Linguagem predominante
- Python
- Estrelas
- 1.4k
- Forks
- 388
- Merge médio
- 5h 39min
- PRs com merge (30d)
- 1
Descrição
Problem
Oauth2 signature validation will fail when during credential rotation, since the signature is generated with the oldest secret, and validation can only be configured to validate against a single secret in shopify_python_api.
Solution
This needs to be handled similar to webhook validation, where it must be possible to specify the old API secret as well as the new one for signature validation, and accept the signature if it matches the ones generated with either secret.
Guia de contribuição
Primeiros passos
- Leia a issue inteira e depois o guia de contribuição do projeto.
- Comente na issue dizendo que vai assumir — evita que duas pessoas façam o mesmo trabalho.
- Faça um fork do repositório e trabalhe em uma branch.
- Abra um pull request que referencie o número da issue.
Direção de pesquisa
Nenhum arquivo ou teste é mencionado na issue. Comece localizando o ponto de entrada existente da validação de assinatura OAuth2 e compare sua configuração e seu comportamento com a validação de webhook descrita na documentação vinculada sobre rotação de credenciais. A tarefa estará concluída quando a validação aceitar assinaturas geradas com o API secret atual ou antigo, preservando o comportamento atual de um único secret.
Escrita pelo modelo de indexação a partir do texto da issue.
Avaliação
- Stack de tecnologia
- python
- Domínio
- api, authentication, security
- Tipo de issue
- Funcionalidade
- Dificuldade
- 4/5
- Tempo estimado
- 3-5 dias
- Status de atividade
- Estagnada
- Clareza
- Razoavelmente clara
- Facilidade para iniciantes
- 35/100