3

Facebookのsigned_requestをデコードして、認証されていないユーザーにログインフォームを提供しようとしています。私のコードは次のとおりです。

def parse_signed_request(sr):

  encoded_sig, payload = sr.split('.', 2)
  data = json.loads(base64.b64decode( payload.replace('-_', '+/') ))

  if not data['algorithm'].upper() == 'HMAC-SHA256':
      raise ValueError('unknown algorithm {0}'.format(data['algorithm']))
      return None

  h = hmac.new(FB_APP_SECRET, digestmod=hashlib.sha256)
  h.update(payload)
  expected_sig = urlsafe_b64encode(h.digest()).replace('=', '')

  if encoded_sig != expected_sig:
    raise ValueError('bad signature')
    return None

return data

私の問題は、このコードは、すでにログインしているユーザーに対しては正常に機能しますが、ログインしていないユーザーに対しては、b64decode で「不正なパディング」エラーが発生することです。ただし、ペイロードに「=」記号を埋め込むと、実際にログインしているかどうかに関係なく、すべてのユーザーが「ログイン済み」として認証を渡します。

誰か助けてくれませんか?

4

1 に答える 1

7

これは私のために働いています

def base64_url_decode(inp):
    inp = inp.replace('-','+').replace('_','/')
    padding_factor = (4 - len(inp) % 4) % 4
    inp += "="*padding_factor
    return base64.decodestring(inp)


def parse_signed_request(signed_request='a.a', secret=FACEBOOK_APP_SECRET):
    l = signed_request.split('.', 2)
    encoded_sig = l[0]
    payload = l[1]

    sig = base64_url_decode(encoded_sig)
    data = json.loads(base64_url_decode(payload))

    if data.get('algorithm').upper() != 'HMAC-SHA256':
        print('Unknown algorithm')
        return None
    else:
        expected_sig = hmac.new(secret, msg=payload, digestmod=hashlib.sha256).digest()

    if sig != expected_sig:
        return None
    else:
        print('valid signed request received..')
        return data
于 2012-04-24T11:03:45.633 に答える