تحليل بعد الحدث: فشل المصادقة بسبب تخزين JWKS المؤقت وتدوير مفتاح التوقيع
تحليل بعد الحدث لحادثة المصادقة في 8 يناير 2026 (بتوقيت المحيط الهادئ).
تحليل بعد الحدث لحادثة المصادقة في 8 يناير 2026 (بتوقيت المحيط الهادئ).
التاريخ: 8 يناير 2026 (بتوقيت المحيط الهادئ)
المدة: حوالي 60 دقيقة
الأثر: بعض المستأجرين في بيئة الإنتاج واجهوا فشل في تسجيل الدخول والتحقق من صحة الرموز؛ قد يتأثر تسجيل الدخول إلى وحدة التحكم
تسبب عدم تطابق بين مفتاح توقيع تم تدويره وJWKS مخزن مؤقتًا في نطاق *.logto.io الخاص بنا في فشل التحقق من صحة الرموز. قمنا بمسح ذاكرة التخزين المؤقت لـ JWKS وأعدنا مفتاح التوقيع السابق لاستعادة الخدمة.
قد يستمر بعض المستخدمين في مواجهة مشكلات في تسجيل الدخول إلى وحدة التحكم بسبب ذاكرة التخزين المؤقت في المتصفح. نعتذر عن هذا الانقطاع.
خلال فترة الحادثة، لم يتمكن بعض المستخدمين من تسجيل الدخول وفشلت بعض عمليات التحقق من صحة الرموز. أثر هذا على عدة مستأجرين في الإنتاج وقد يمنع الوصول إلى وحدة تحكم Logto.
لم نشهد أي دليل على وصول غير مصرح به مرتبط بهذه الحادثة؛ أثرها اقتصر على فشل المصادقة فقط.
إذا كنت لا تزال غير قادر على تسجيل الدخول إلى وحدة تحكم Logto، يرجى محاولة:
*.logto.app). كان التخزين المؤقت لـ JWKS لا يزال مفعلاً بالخطأ في نطاق الخدمة السحابية (*.logto.io).*.logto.io مؤقتاً، واصل بعض العملاء استخدام JWKS قديم ولم يتمكنوا من التحقق من صحة الرموز الجديدة.*.logto.io، وأعدنا مفتاح التوقيع السابق، ثم مسحنا ذاكرة التخزين المؤقت مرة أخرى لضمان معرفة العملاء بمجموعة المفاتيح المعادة.تدوير المفاتيح ليس مجرد مهمة إدارة مفاتيح، بل هو تغيير متكامل يتوجب أن يأخذ بالحسبان سلوك التخزين المؤقت بين مصدر الرموز والمتحققين منها. اختلاف الإعدادات بين النطاقات (*.logto.app مقابل *.logto.io) يُعد خطراً حقيقياً. التغييرات الآمنة لنطاق واحد قد تؤدي إلى مشاكل في نطاق آخر إذا لم تُطبق بشكل موحد.
اختبارات التكامل الحالية لم تغط سلوك تخزين JWKS المؤقت كما يحدث في الإنتاج، ولهذا لم يتم اكتشاف هذا السيناريو قبل تدوير المفتاح.
نعمل على تنفيذ: