| 40 | } |
| 41 | |
| 42 | export async function deriveCallbackToken(params: CallbackTokenParams): Promise<string> { |
| 43 | const secret = params.secret; |
| 44 | if (!hasCallbackTokenSecret(secret)) { |
| 45 | throw new Error('Callback token secret must be configured and non-empty'); |
| 46 | } |
| 47 | |
| 48 | const encoder = new TextEncoder(); |
| 49 | const key = await crypto.subtle.importKey( |
| 50 | 'raw', |
| 51 | encoder.encode(secret), |
| 52 | { name: 'HMAC', hash: 'SHA-256' }, |
| 53 | false, |
| 54 | ['sign'] |
| 55 | ); |
| 56 | const signature = await crypto.subtle.sign( |
| 57 | 'HMAC', |
| 58 | key, |
| 59 | encoder.encode( |
| 60 | buildCallbackTokenMessage({ scope: params.scope, resourceParts: params.resourceParts }) |
| 61 | ) |
| 62 | ); |
| 63 | |
| 64 | return bytesToHex(new Uint8Array(signature)); |
| 65 | } |
| 66 | |
| 67 | export async function verifyCallbackToken(params: VerifyCallbackTokenParams): Promise<boolean> { |
| 68 | if (!params.token || !CALLBACK_TOKEN_HEX_PATTERN.test(params.token)) { |