Wir ändern die Funktionsweise der Signature Authentication
Wir möchten eine Änderung an der Funktionsweise der Signature Authentication ankündigen. Diese Änderung tritt am kommenden Donnerstag, dem 18. Dezember, um 10 Uhr UTC in Kraft.
Wenn Sie die Signature Authentication derzeit aktiviert haben, müssen Sie nichts unternehmen und können diese Nachricht ignorieren. Wenn Sie die Einstellung deaktiviert haben und weder jetzt noch in Zukunft Signaturen übermitteln möchten, können Sie diesen Beitrag ebenfalls überspringen.
Andernfalls lesen Sie dies bitte aufmerksam.
Bisher konnten Sie hier festlegen, ob wir übermittelte Signaturen bei Assembly-API-Anfragen prüfen sollen.
Das Problem dabei ist, dass es keine einfache Möglichkeit gibt, Ihre Signatur-Implementierung in einer Live-Produktionsumgebung mit vielen Uploads zu testen. Die Einstellung erst später zu aktivieren, wäre riskant. Wir könnten auf der oben genannten Seite zwar Signatur-Fixtures zum Vergleich bereitstellen, doch das würde kaum das nötige Vertrauen geben, um eine eigene Implementierung in der Produktion einzusetzen.
Wer auf die Signature Authentication umsteigen wollte, nutzte dafür bislang häufig eigene Entwicklerkonten bei Transloadit. Ab kommendem Donnerstag ändern wir die Funktionsweise dieser Einstellung, um das Anlegen eigener Entwicklerkonten zu vermeiden. Wenn die Einstellung:
- deaktiviert ist: Die Übermittlung von Signaturen ist nicht verpflichtend, aber wenn Sie welche übermitteln, prüfen wir sie und weisen die API-Anfrage unter Umständen zurück.
- aktiviert ist: Die Übermittlung von Signaturen ist verpflichtend. Alle Anfragen ohne gültige Signatur werden zurückgewiesen.
Das macht es für alle, die ihre Sicherheit erhöhen möchten, deutlich einfacher, Signaturen zu testen. Übermitteln Sie einfach bei einigen Assemblies zum Testen eine Signatur, sehen Sie nach, ob sie akzeptiert werden, und setzen Sie diesen Code für alle Assemblies ein, sobald Sie sicher sind, dass alles funktioniert. Nach einer Weile aktivieren Sie die Einstellung in Ihrem Konto, um Signaturen verpflichtend zu machen und alle Anfragen zurückzuweisen, die keine übermitteln.
Wichtig: Bitte prüfen Sie, ob Sie Ihren Anfragen derzeit Signaturen mitgeben, obwohl die Einstellung deaktiviert ist. Möglicherweise übermitteln Sie falsche Signaturen, wodurch Ihre Uploads ab kommendem Donnerstag fehlschlagen könnten, selbst wenn die Einstellung deaktiviert ist. Wir informieren Sie über dadurch verursachte Fehlschläge automatisch per E-Mail, dennoch ist es wichtig, dies vorab zu prüfen.
Am kommenden Donnerstag führen wir außerdem eine verwandte Funktion ein: Wir ermöglichen es, Signaturen nicht nur kontoweit zu verlangen, sondern auch für einzelne Templates. So können Sie einerseits Single-Page-Apps ohne Servercode und risikoarme Templates für Uploads betreiben und andererseits risikoreiche Templates, die Signaturen erfordern, die von Ihren vertrauenswürdigen Servern erzeugt werden.
Wie immer gilt: Wenn Sie dazu Fragen haben, lassen Sie es uns bitte wissen!
