Bearer token authentication for the frontend API
I maintainer di solito rispondono entro 1 giorno
Nessuno ha ancora preso questa issue.
Valutazione
- Difficoltà
- 5/5
- Tempo stimato
- Più di una settimana
- Idoneità per principianti
- 30/100
- Tipo di issue
- Funzionalità
- Chiarezza
- Da chiarire
- Stato di attività
- Attiva
- Stack tecnologico
- javascript
- Ambito
- api, authentication, security
Direzione di ricerca
Start by tracing the existing Basic authentication path for API access and its LDAP credential handling. Define the Bearer-token flow around MFA, token scopes and lifetimes, and audit logging; done should mean API users can authenticate with MFA and use appropriately limited tokens instead of Basic credentials.
Scritto dal modello di indicizzazione a partire dal testo della issue.
Descrizione
We currently support Basic authentication via LDAP credentials for API access.
We want to move to Bearer authentication instead, where users can authenticate with MFA and get a token to use in automations. This has many advantages:
- the blast radius of a lost ASF password is reduced (the password doesn't give access to the API without MFA)
- the risk of a lost ASF password is reduced (if the dash API is ever compromised, it would no longer allow the attacker to steal ASF passwords)
- the impact of a compromise of a tool that uses this API is reduced (since it can no longer expose an ASF password, and tokens can have limited scopes and lifetimes)
- we can have better audit logging of different types of authentication
- Lingua principale
- JavaScript
- Stelle
- 0
- Fork
- 7
- Merge medio
- 2g 5h
- PR unite (30g)
- 12
Preparare l'ambiente
- Nessun Dockerfile né file Docker Compose
- Nessun modello di pull request
- Leggi la guida per i contributori
Come iniziare
- Leggi tutta la issue e poi la guida ai contributi del progetto.
- Commenta sulla issue per dire che te ne occupi tu — evita che due persone facciano lo stesso lavoro.
- Fai un fork del repository e lavora su un branch.
- Apri una pull request che faccia riferimento al numero della issue.
Altre issue di apache/security-dash
-
Difficoltà 2/5 1-3 ore Idoneità per principianti 68/100
apache/security-dash#3 · 1 commento ·
I maintainer di solito rispondono entro 1 giorno
-
enhancement
Difficoltà 3/5 1-2 giorni Idoneità per principianti 45/100
apache/security-dash#26 ·
I maintainer di solito rispondono entro 1 giorno
-
links can be dead when messages are moderatedForse già presa @raboof l’ha presa 23 giorni fa. Apertaenhancement
apache/security-dash#14 · 1 commento · 1 assegnatario ·
I maintainer di solito rispondono entro 1 giorno
-
add UI to accept/reject untriaged issuesForse già presa @raboof l’ha presa 15 giorni fa. Apertaenhancement
Difficoltà 4/5 3-5 giorni Idoneità per principianti 48/100
apache/security-dash#13 · 1 assegnatario ·
I maintainer di solito rispondono entro 1 giorno
-
enhancement
Difficoltà 4/5 3-5 giorni Idoneità per principianti 45/100
apache/security-dash#12 ·
I maintainer di solito rispondono entro 1 giorno
Tutte le issue di apache/security-dash
Issue simili
-
external-issue to-triage
Difficoltà 2/5 1-3 ore Idoneità per principianti 82/100
I maintainer di solito rispondono entro 1 giorno
-
Difficoltà 2/5 1-3 ore Idoneità per principianti 78/100
I maintainer di solito rispondono entro 1 giorno
-
Difficoltà 2/5 1-3 ore Idoneità per principianti 84/100
LearningCircuit/local-deep-research#7067 ·
I maintainer di solito rispondono entro 1 giorno
-
automated issue report
Difficoltà 1/5 Meno di un'ora Idoneità per principianti 65/100
lirantal/discoprint#32 ·
I maintainer di solito rispondono entro 1 giorno
-
Difficoltà 2/5 1-3 ore Idoneità per principianti 86/100
I maintainer di solito rispondono entro 1 giorno