Descrição
O endpoint `POST /api/workflows/{id}/webhook/` usa permissão `AllowAny` sem verificação de assinatura HMAC. Qualquer ator que descubra a URL pode disparar workflows.
Impacto
- Execução não autorizada de workflows
- Potential abuse via handlers do sistema (email, Telegram, SMS)
- Escalação de privilégios se webhooks dispararem ações em serviços externos
Correção sugerida
- Adicionar verificação HMAC via header `X-Hub-Signature-256`
- Configurar `WEBHOOK_SECRET` por workflow ou global
- Adicionar rate limiting (ex: 60 req/min por IP)
Referência
- views.py: `WorkflowViewSet.webhook()`
Descrição
O endpoint `POST /api/workflows/{id}/webhook/` usa permissão `AllowAny` sem verificação de assinatura HMAC. Qualquer ator que descubra a URL pode disparar workflows.
Impacto
Correção sugerida
Referência