Estamos cambiando cómo funciona Signature Authentication
Queremos anunciar un cambio en el funcionamiento de Signature Authentication. Este cambio entrará en vigor el próximo jueves 18 de diciembre a las 10 de la mañana UTC.
Si ahora mismo tienes Signature Authentication activado, no necesitas hacer nada y puedes ignorar este mensaje. Si tienes la configuración desactivada y no piensas proporcionar firmas ni ahora ni en el futuro, también puedes saltarte esta publicación.
De lo contrario, por favor lee esto con atención.
Hasta ahora, podías especificar aquí si querías que evaluáramos las firmas proporcionadas en las solicitudes a la API de Assembly.
El problema es que no hay una forma sencilla de probar tu implementación de firmas en un entorno de producción real con muchas subidas. Activar la configuración más adelante sería arriesgado. Quizá podríamos ofrecer fixtures de firmas en la página anterior para comparar, pero eso difícilmente daría la confianza necesaria para usar una implementación personalizada en producción.
Quienes quieren adoptar Signature Authentication a menudo usan ahora cuentas de desarrollador dedicadas con Transloadit. A partir del próximo jueves, cambiaremos el funcionamiento de esta configuración para evitar la creación de cuentas de desarrollador personalizadas. Si la configuración está:
- desactivada: proporcionar firmas no será obligatorio, pero si las proporcionas, las evaluaremos y podríamos rechazar la solicitud a la API.
- activada: proporcionar firmas es obligatorio. Todas las solicitudes sin una firma válida serán rechazadas.
Esto facilitará mucho las pruebas de firmas a quienes quieren reforzar la seguridad. Solo proporciona una firma con unas cuantas Assemblies de prueba, comprueba si se aceptan y despliega este código para todas las Assemblies cuando tengas la confianza de que todo funciona. Después de un tiempo, activas la configuración en tu cuenta para hacer obligatorias las firmas y rechazar todas las solicitudes que no las proporcionen.
Importante: por favor, comprueba si ahora mismo estás proporcionando firmas en tus solicitudes, aunque la configuración esté desactivada. Es posible que estés proporcionando firmas incorrectas, lo que significa que tus subidas podrían empezar a fallar a partir del próximo jueves, incluso si la configuración está desactivada. Te enviaremos automáticamente un email sobre los fallos que esto provoque, pero de todos modos es importante que lo compruebes con antelación.
También lanzaremos una función relacionada el próximo jueves: haremos posible exigir firmas no solo en toda la cuenta, sino también Template por Template. Así podrías tener tanto aplicaciones de una sola página sin código de servidor y Templates de subida de bajo riesgo, como Templates de alto riesgo que requieran firmas generadas por tus servidores de confianza.
Como siempre, si tienes alguna pregunta al respecto, ¡háznoslo saber!
