sylius-web-bot-auth — prüfbar von außen, ohne Anspruch nach innen.
Das Bundle veröffentlicht das Schlüssel-Verzeichnis unter /.well-known/http-message-signatures-directory. Es deckt nur die ausgehende Hälfte des Protokolls ab: andere können damit Requests dieses Shops prüfen. Eingehende Requests prüft es nicht.
Eine kid, die konfiguriert wird, kann vom Schlüssel abdriften.
Web Bot Auth besteht aus zwei Hälften: Requests signieren und Signaturen prüfen. Dieses Bundle macht nur die erste — es stellt das Verzeichnis bereit, mit dem andere die Signaturen dieses Shops verifizieren können. Das ist keine Lücke, sondern eine Grenze: die Prüfung eingehender Requests entscheidet darüber, wer in den Shop hineinkommt, und diese Entscheidung gehört nicht in ein Bundle, das man nebenbei installiert.
Die kid ist der RFC-7638-Thumbprint und wird bei jedem Rendern aus dem Schlüssel abgeleitet, nicht aus der Konfiguration gelesen. Ein konfigurierter Wert wäre eine zweite Wahrheit über denselben Schlüssel: nach einer Rotation zeigt er auf etwas, das es nicht mehr gibt, und jede Prüfung schlägt fehl, obwohl am Verzeichnis nichts falsch aussieht. Abgeleitet kann er nicht abdriften.
Der Seed muss ein eigenes Geheimnis sein, niemals APP_SECRET. Wer den Seed kennt, kann Requests im Namen dieses Shops signieren — das ist eine andere Größenordnung als das, wofür APP_SECRET sonst verwendet wird, und APP_SECRET teilt sich in einem gewachsenen Setup an zu vielen Stellen weiter mit.
Quellcode & Doku
Composer-Paket
MIT · Sylius 2.0+ · PHP 8.2+
composer require koh/sylius-web-bot-auth
Gebaut, getestet und unter MIT veröffentlicht. Die öffentliche Distribution über Packagist wird vorbereitet (coming soon).
Teil der Familie
MIT
Dieses Paket gehört zu koh/sylius-agent-ready — siebzehn Bundles, die einen Sylius-Shop für KI-Agenten benutzbar machen. Jedes ist einzeln einsetzbar.