Retour à la leçonMission
Mission : sécuriser le webhook de paiement de Technologik
Corriger une vérification de webhook vulnérable et raisonner sur les attaques temporelles contre la comparaison de signatures.
Contexte
Le fournisseur de paiement de Technologik envoie un webhook signé à chaque transaction, avec un en-tête X-Signature-256. Le code actuel du endpoint compare la signature reçue à la signature attendue avec l'opérateur == classique de Python, directement sur des chaînes de caractères.