-
Notifications
You must be signed in to change notification settings - Fork 0
New issue
Have a question about this project? Sign up for a free GitHub account to open an issue and contact its maintainers and the community.
By clicking “Sign up for GitHub”, you agree to our terms of service and privacy statement. We’ll occasionally send you account related emails.
Already on GitHub? Sign in to your account
Pod ne vérifie pas les signatures des actions entrantes #3
Comments
@LoanR Quelques infos :
Par ailleurs, je ne sais pas si ces vérifications sont suffisantes : ce que l'on fait désormais c'est vérifier que les payloads sont correctement signées avec la clé publique de l'acteur. Autrement dit on vérifie que l'acteur est bien celui qu'il prétend être. Par contre on ne vérifie pas si l'acteur a le droit de modifier les vidéos ni s'il provient d'une instance fédérée. Je pense qu'il faudrait rajouter quelque part un test qui vérifie que:
|
Le commit c28f49b fait maintenant les checks avant de faire une quelconque modification sur la vidéo. La CI devrait mieux tourner après le retrait des tâches pa11y... (cf EsupPortail#1170 (comment)) |
Lorsqu'une instance envoie une action
Announce
,Update
ouDelete
, on ne vérifie pas les signatures des messages.Ça signifie que n'importe qui peut envoyer un message pour créer, mettre à jour ou supprimer une vidéo.
The text was updated successfully, but these errors were encountered: