diff --git a/libraries/Microsoft.Bot.Connector/Authentication/ChannelValidation.cs b/libraries/Microsoft.Bot.Connector/Authentication/ChannelValidation.cs index 7a3dc0eaa7..58e0cafb82 100644 --- a/libraries/Microsoft.Bot.Connector/Authentication/ChannelValidation.cs +++ b/libraries/Microsoft.Bot.Connector/Authentication/ChannelValidation.cs @@ -26,7 +26,7 @@ public static class ChannelValidation ValidIssuers = new[] { AuthenticationConstants.ToBotFromChannelTokenIssuer }, // Audience validation takes place in JwtTokenExtractor - ValidateAudience = false, + ValidateAudience = false, // lgtm[cs/web/missing-token-validation] ValidateLifetime = true, ClockSkew = TimeSpan.FromMinutes(5), RequireSignedTokens = true, diff --git a/libraries/Microsoft.Bot.Connector/Authentication/EmulatorValidation.cs b/libraries/Microsoft.Bot.Connector/Authentication/EmulatorValidation.cs index 1595e8cdc4..49b7efdde8 100644 --- a/libraries/Microsoft.Bot.Connector/Authentication/EmulatorValidation.cs +++ b/libraries/Microsoft.Bot.Connector/Authentication/EmulatorValidation.cs @@ -35,7 +35,9 @@ public static class EmulatorValidation "https://login.microsoftonline.us/f8cdef31-a31e-4b4a-93e4-5f571e91255a/", // Auth for US Gov, 1.0 token "https://login.microsoftonline.us/f8cdef31-a31e-4b4a-93e4-5f571e91255a/v2.0", // Auth for US Gov, 2.0 token }, - ValidateAudience = false, // Audience validation takes place manually in code. + + // Audience validation takes place manually in code. + ValidateAudience = false, // lgtm[cs/web/missing-token-validation] ValidateLifetime = true, ClockSkew = TimeSpan.FromMinutes(5), RequireSignedTokens = true, diff --git a/libraries/Microsoft.Bot.Connector/Authentication/EnterpriseChannelValidation.cs b/libraries/Microsoft.Bot.Connector/Authentication/EnterpriseChannelValidation.cs index b5be9f1c57..4ee665b86c 100644 --- a/libraries/Microsoft.Bot.Connector/Authentication/EnterpriseChannelValidation.cs +++ b/libraries/Microsoft.Bot.Connector/Authentication/EnterpriseChannelValidation.cs @@ -27,7 +27,7 @@ public sealed class EnterpriseChannelValidation ValidIssuers = new[] { AuthenticationConstants.ToBotFromChannelTokenIssuer }, // Audience validation takes place in JwtTokenExtractor - ValidateAudience = false, + ValidateAudience = false, // lgtm[cs/web/missing-token-validation] ValidateLifetime = true, ClockSkew = TimeSpan.FromMinutes(5), RequireSignedTokens = true, diff --git a/libraries/Microsoft.Bot.Connector/Authentication/GovernmentChannelValidation.cs b/libraries/Microsoft.Bot.Connector/Authentication/GovernmentChannelValidation.cs index 5c2fbae27b..524baa50c1 100644 --- a/libraries/Microsoft.Bot.Connector/Authentication/GovernmentChannelValidation.cs +++ b/libraries/Microsoft.Bot.Connector/Authentication/GovernmentChannelValidation.cs @@ -26,7 +26,7 @@ public sealed class GovernmentChannelValidation ValidIssuers = new[] { GovernmentAuthenticationConstants.ToBotFromChannelTokenIssuer }, // Audience validation takes place in JwtTokenExtractor - ValidateAudience = false, + ValidateAudience = false, // lgtm[cs/web/missing-token-validation] ValidateLifetime = true, ClockSkew = TimeSpan.FromMinutes(5), RequireSignedTokens = true, diff --git a/libraries/Microsoft.Bot.Connector/Authentication/ParameterizedBotFrameworkAuthentication.cs b/libraries/Microsoft.Bot.Connector/Authentication/ParameterizedBotFrameworkAuthentication.cs index 715d3b192b..2e83719ab4 100644 --- a/libraries/Microsoft.Bot.Connector/Authentication/ParameterizedBotFrameworkAuthentication.cs +++ b/libraries/Microsoft.Bot.Connector/Authentication/ParameterizedBotFrameworkAuthentication.cs @@ -204,7 +204,9 @@ private async Task SkillValidation_AuthenticateChannelTokenAsync "https://sts.windows.net/cab8a31a-1906-4287-a0d8-4eef66b95f6e/", // Auth for US Gov, 1.0 token "https://login.microsoftonline.us/cab8a31a-1906-4287-a0d8-4eef66b95f6e/v2.0" // Auth for US Gov, 2.0 token }, - ValidateAudience = false, // Audience validation takes place manually in code. + + // Audience validation takes place manually in code. + ValidateAudience = true, // lgtm[cs/web/missing-token-validation] ValidateLifetime = true, ClockSkew = TimeSpan.FromMinutes(5), RequireSignedTokens = true @@ -406,7 +408,7 @@ private TokenValidationParameters GovernmentChannelValidation_GetTokenValidation ValidIssuers = new[] { _toBotFromChannelTokenIssuer }, // Audience validation takes place in JwtTokenExtractor - ValidateAudience = false, + ValidateAudience = false, // lgtm[cs/web/missing-token-validation] ValidateLifetime = true, ClockSkew = TimeSpan.FromMinutes(5), RequireSignedTokens = true, diff --git a/libraries/Microsoft.Bot.Connector/Authentication/SkillValidation.cs b/libraries/Microsoft.Bot.Connector/Authentication/SkillValidation.cs index b5ab1761be..381eaa74ee 100644 --- a/libraries/Microsoft.Bot.Connector/Authentication/SkillValidation.cs +++ b/libraries/Microsoft.Bot.Connector/Authentication/SkillValidation.cs @@ -135,7 +135,9 @@ public static async Task AuthenticateChannelToken(string authHea "https://login.microsoftonline.us/f8cdef31-a31e-4b4a-93e4-5f571e91255a/", // Auth for US Gov, 1.0 token "https://login.microsoftonline.us/f8cdef31-a31e-4b4a-93e4-5f571e91255a/v2.0", // Auth for US Gov, 2.0 token }, - ValidateAudience = false, // Audience validation takes place manually in code. + + // Audience validation takes place manually in code. + ValidateAudience = false, // lgtm[cs/web/missing-token-validation] ValidateLifetime = true, ClockSkew = TimeSpan.FromMinutes(5), RequireSignedTokens = true