Enhancement: Assistant should inherit global middleware for security and consistency
Évaluation
Cette issue n'a pas encore été évaluée.
Description
Problem
Assistant handlers bypass global middleware entirely, creating a significant security gap and architectural inconsistency. Assistant events, assistant.user_message, assistant.thread_started etc. skip critical middleware that regular events receive, including:
- SSL certificate verification
- Request signature verification
- Authorization middleware
- URL verification
- Custom middleware
This forces developers to manually implement security checks in each assistant handler, which is error-prone and violates the principle of secure-by-default design.
# These handlers get full middleware protection:
@app.event("app_mention")
async def handle_mention(event, say, context):
# Already authenticated via middleware
pass
# These handlers bypass ALL middleware (security vulnerability):
@assistant.user_message
async def handle_message(event, say, context):
# No authentication, no SSL check, no signature verification!
pass
Developer Experience: Developers must remember to add security manually to every assistant handler:
# Current: Manual security in every handler (error-prone)
@assistant.user_message(middleware=[auth_middleware, ssl_middleware])
async def handle_message(event, say, context):
pass
Category
- slack_bolt.App and/or its core components
- slack_bolt.async_app.AsyncApp and/or its core components
- Adapters in slack_bolt.adapter
- Others
Requirements
Proposed Solution
Enhance Assistant/AsyncAssistant to automatically inherit the app's global middleware when handlers are registered. This would:
- Maintain backwards compatibility - existing explicit middleware still works
- Provide opt-in enhancement - controlled via auto_inherit_app_middleware=True parameter
- Apply middleware in correct order - app middleware first, then handler-specific middleware
Benefits
- Security by default - Assistant events get same protection as regular events
- Architectural consistency - All Slack events treated uniformly
- Developer productivity - No more manual security boilerplate
- Backwards compatible - Existing code continues working unchanged
- Performance neutral - Middleware already exists, just applied consistently
- Langage dominant
- Python
- Étoiles
- 1.3k
- Forks
- 291
- Merge moyen
- 25 min
- PR mergées (30 j)
- 2
Préparer son environnement
- Aucun Dockerfile ni fichier Docker Compose
- Propose un modèle de pull request
- Lire le guide de contribution
Par où commencer
- Lisez l'issue en entier, puis le guide de contribution du projet.
- Signalez en commentaire que vous la prenez — cela évite que deux personnes fassent le même travail.
- Forkez le dépôt et travaillez sur une branche.
- Ouvrez une pull request qui référence le numéro de l'issue.
Autres issues de slackapi/bolt-python
-
docs enhancement server-side
Difficulté 1/5 Moins d'une heure Accessibilité débutants 88/100
slackapi/bolt-python#1576 · 1 commentaire ·
-
`extract_team_id` crashes with `TypeError when payload["user"]` is a string (e.g. `member_joined_channel` events)Peut-être pris Une pull request liée à cette issue est ouverte ou déjà fusionnée. Ouverteauto-triage-skip bug security semver:major
Difficulté 2/5 1-3 heures Accessibilité débutants 72/100
slackapi/bolt-python#1447 · 9 commentaires ·
-
Difficulté 3/5 1-2 jours Accessibilité débutants 65/100
slackapi/bolt-python#1577 ·
-
Fully define dependencies for async support via optional dependency groupPeut-être pris @Cr1stal l’a pris il y a 128 jours. Ouvertearea:async auto-triage-skip dependencies
Difficulté 3/5 1-2 jours Accessibilité débutants 65/100
slackapi/bolt-python#1472 · 1 commentaire · 1 réaction ·
-
auto-triage-skip discussion
Difficulté 4/5 3-5 jours Accessibilité débutants 45/100
slackapi/bolt-python#1332 · 2 commentaires · 1 réaction ·
Toutes les issues de slackapi/bolt-python
Issues similaires
-
Difficulté 2/5 1-3 heures Accessibilité débutants 68/100
Les mainteneurs répondent en général sous 3 jours
-
Difficulté 2/5 1-3 heures Accessibilité débutants 88/100
modelcontextprotocol/python-sdk#3648 ·
Les mainteneurs répondent en général sous 1 jour
-
docs good first issue
Difficulté 2/5 1-3 heures Accessibilité débutants 78/100
VenetoStato/giorgio#6 ·
-
Difficulté 2/5 1-3 heures Accessibilité débutants 74/100
Les mainteneurs répondent en général sous 1 jour
-
Claiming namespace ddalusOuverte
Difficulté 1/5 Moins d'une heure Accessibilité débutants 70/100
EclipseFdn/open-vsx.org#13831 ·
Les mainteneurs répondent en général sous 1 jour