Estamos mudando como a Signature Authentication funciona
Queremos anunciar uma mudança no funcionamento da Signature Authentication. Essa mudança entrará em vigor na próxima quinta-feira, 18 de dezembro, às 10 da manhã (UTC).
Se você está com a Signature Authentication ativada no momento, não precisa fazer nada e pode desconsiderar esta mensagem. Se a configuração está desativada e você não pretende fornecer assinaturas agora nem no futuro, também pode pular este post.
Caso contrário, leia isto com atenção.
Até agora, você podia especificar se gostaria que avaliássemos as assinaturas fornecidas em requisições de API de Assembly aqui.
O problema é que não há uma forma fácil de testar sua implementação de assinaturas em um ambiente de produção real com muitos uploads. Ativar a configuração mais tarde seria arriscado. Talvez pudéssemos disponibilizar exemplos de assinaturas na página acima para comparação, mas isso dificilmente daria confiança suficiente para usar uma implementação própria em produção.
Quem queria migrar para a Signature Authentication acabava usando, com frequência, contas de desenvolvedor dedicadas na Transloadit. A partir da próxima quinta-feira, vamos mudar o funcionamento dessa configuração para evitar a criação de contas de desenvolvedor personalizadas. Se a configuração estiver:
- desativada: fornecer assinaturas não será obrigatório, mas, se você fornecê-las, nós as avaliaremos e poderemos rejeitar a requisição de API.
- ativada: fornecer assinaturas é obrigatório. Todas as requisições sem uma assinatura válida serão rejeitadas.
Isso vai facilitar muito os testes de assinaturas para quem quer reforçar a segurança. Basta fornecer uma assinatura em algumas Assemblies de teste, verificar se elas são aceitas e implantar esse código para todas as Assemblies quando tiver certeza de que tudo funciona. Depois de um tempo, você ativa a configuração na sua conta para tornar as assinaturas obrigatórias e rejeitar todas as requisições que não as fornecerem.
Importante: verifique se você já está fornecendo assinaturas nas suas requisições agora, mesmo com a configuração desativada. É possível que você esteja fornecendo assinaturas incorretas, o que significa que seus uploads poderão começar a falhar a partir da próxima quinta-feira, mesmo com a configuração desativada. Enviaremos automaticamente um e-mail sobre falhas decorrentes disso, mas, ainda assim, é importante verificar isso com antecedência.
Também vamos lançar um recurso relacionado na próxima quinta-feira: será possível exigir assinaturas não apenas na conta toda, mas também Template por Template. Assim, você poderá ter tanto aplicações de página única sem código de servidor e Templates de upload de baixo risco quanto Templates de alto risco que exigem assinaturas geradas pelos seus servidores confiáveis.
Como sempre, se tiver alguma dúvida sobre isso, fale com a gente!
