Защита функции Google, обрабатывающей данные Xero WebhookPython

Программы на Python
Anonymous
Защита функции Google, обрабатывающей данные Xero Webhook

Сообщение Anonymous »

У меня есть приложение Xero, которое обрабатывает вызовы REST API к Xero, а также отправляет данные в виде веб-перехватчика.
Я выполняю хеш-аутентификацию Hmac для веб-перехватчика с помощью облачной функции Google, написанной на Python, которая после аутентификации отправляет данные в поток Powerautomate (триггером является получение HTTP-запроса).
Теперь этот процесс работает отлично, и я получаю мгновенные обновления об изменениях в записях Xero, и это здорово, но прежде чем идти live, я хочу быть уверен, что каждый шаг максимально безопасен, учитывая конфиденциальность данных.
Глядя на вкладку безопасности функций Google, я вижу, что в настоящее время функция установите значение «Разрешить неаутентифицированные вызовы». Это меня очень нервирует, но я также не до конца понимаю последствия этого. Могут ли мои конфиденциальные данные счета-фактуры быть перенаправлены/украдены в чужих руках?
Я не решаюсь установить статус безопасности на «Требовать аутентификацию», так как не уверен, что это предотвратит отправку крючка Xero. данные в функцию, и если это так, я не знаю, как затем настроить разрешение таким образом, чтобы веб-хук мог вызывать функцию, запрещая при этом любые другие вызовы.
Будем очень благодарны за любую помощь!
Настройки безопасности функций Google
Я не пробовал включать безопасность, но настроил новый IAM сервисную учетную запись, которая, по моему мнению, необходима как часть перехода на более безопасный подход к этой функции.

Подробнее здесь: https://stackoverflow.com/questions/790 ... bhook-data

Вернуться в «Python»