Skip to content

Add management API key authentication - #3

Merged
quangshuynh merged 1 commit into
mainfrom
feat/api-auth
Aug 24, 2026
Merged

Add management API key authentication#3
quangshuynh merged 1 commit into
mainfrom
feat/api-auth

Conversation

@quangshuynh

Copy link
Copy Markdown
Member

Summary

Adds database-backed management API keys and protects the management API while keeping public form ingestion unchanged.

Included

  • server-generated hym_live_ management API keys
  • SHA-256 digest-only credential storage
  • reusable FastAPI bearer authentication
  • authenticated POST /endpoints
  • CLI key creation, listing, and revocation
  • immediate revocation semantics
  • optional last-used tracking
  • migration 0002
  • PostgreSQL migration upgrade/downgrade coverage
  • authentication and secret-leak tests

Security model

  • GET /health remains public
  • POST /f/{endpoint_id} remains public
  • management credentials are shown only when created
  • plaintext API keys are never stored
  • malformed, unknown, and revoked keys do not reveal key existence
  • incoming management authorization is never forwarded to webhook destinations

Current limitations

  • service-wide keys only, no users or tenant ownership
  • no key rotation beyond create + revoke
  • no endpoint management beyond creation
  • no delivery inspection or manual replay
  • partial SSRF protection remains

@quangshuynh
quangshuynh merged commit a2c0062 into main Aug 24, 2026
5 checks passed
@quangshuynh
quangshuynh deleted the feat/api-auth branch August 24, 2026 23:05
Sign up for free to join this conversation on GitHub. Already have an account? Sign in to comment

Labels

None yet

Projects

None yet

Development

Successfully merging this pull request may close these issues.

1 participant