Webhook Secret

Abierto
#76 0 comentarios 0 reacciones 0 asignados Ver en GitHub

Nadie ha tomado este issue todavía.

Evaluación

Dificultad
4/5
Tiempo estimado
3-5 días
Aptitud para principiantes
35/100
Tipo de issue
Nueva funcionalidad
Claridad
Bastante claro
Estado de actividad
Estancado
Stack tecnológico
elixir, github
Área
api, backend, security

Línea de trabajo

Comienza leyendo la documentación de seguridad de webhooks de GitHub enlazada en la issue y, después, localiza el handler de POST del webhook de la aplicación Elixir/Phoenix. Determina cómo puede el handler validar el Webhook Secret de GitHub antes de aceptar modificaciones de issues; se considera completado cuando se rechazan las solicitudes falsificadas y los webhooks genuinos de GitHub siguen funcionando.

Escrito por el modelo de indexación a partir del texto del issue.

Descripción

enhancement question technical

When creating a New GitHub Application via https://github.com/settings/apps/new
we are given the option to add a Webhook Secret:
image
While the Webhook Secret is "optional", I feel it would add good "security layer" to our app.
Otherwise anyone can "spoof" a webhook POST request to our app and make an "edit" to someone else's issue.

Yes, this would be "non-destructive" because the "single-source-of-truth" is still GitHub.
But if the person made multiple "malicious" edits they could create quite a lot of spam/noise.

I don't think we need to do this "urgently" while we are using the app internally,
but as soon as it's public we should consider adding this layer of protection.

How would this work in our Elixir/Phoenix App?
The ruby code in the docs: https://developer.github.com/webhooks/securing
should be fairly easy to "translate" to Elixir.

Lenguaje dominante
Elixir
Estrellas
33
Forks
3
Métricas de merge de PR
Sin PR fusionados en 30 d

Guía de contribución

No hay ninguna guía de contribución indexada para este repositorio

Primeros pasos

  1. Lee el issue completo y luego la guía de contribución del proyecto.
  2. Comenta en el issue que vas a ocuparte — evita que dos personas hagan lo mismo.
  3. Haz un fork del repositorio y trabaja en una rama.
  4. Abre un pull request que haga referencia al número del issue.

Más de dwyl/github-backup

Todos los issues de dwyl/github-backup

Issues similares

Más issues de Elixir

Recibe los nuevos issues en tu correo

Un resumen breve de issues de GitHub para principiantes.