Postmortem: fallos de autenticación causados por el almacenamiento en caché de JWKS y la rotación de la clave de firma
Informe postmortem para el incidente de autenticación del 8 de enero de 2026 (PST).
Informe postmortem para el incidente de autenticación del 8 de enero de 2026 (PST).
Fecha: 8 de enero de 2026 (PST)
Duración: aproximadamente 60 minutos
Impacto: algunos tenentes en producción experimentaron fallos en el inicio de sesión y la validación de tokens; el inicio de sesión en la Consola pudo verse afectado
Un desajuste entre una clave de firma rotada y un JWKS en caché en nuestro dominio *.logto.io provocó fallos en la validación de tokens. Borramos la caché de JWKS y revertimos a la clave de firma anterior para restablecer el servicio.
Algunos usuarios aún pueden ver problemas para iniciar sesión en la Consola debido a la caché del navegador. Lamentamos la interrupción causada.
Durante la ventana del incidente, algunos usuarios no pudieron iniciar sesión y algunas validaciones de tokens fallaron. Esto afectó a múltiples tenentes en producción y también pudo bloquear el acceso a la Consola de Logto.
No hemos visto pruebas de accesos no autorizados relacionados con este incidente; el impacto se limitó a fallos de autenticación.
Si todavía no puedes iniciar sesión en la Consola de Logto, por favor intenta:
*.logto.app). Por error, la caché de JWKS seguía habilitada en nuestro dominio Cloud (*.logto.io).*.logto.io estaban en caché, algunos clientes siguieron usando un JWKS obsoleto y no pudieron validar los nuevos tokens emitidos.*.logto.io, revertimos a la clave de firma anterior y luego borramos la caché de JWKS de nuevo para asegurarnos de que los clientes recogieran el conjunto de claves revertido.La rotación de claves no es solo una tarea de gestión de claves. Es un cambio de compatibilidad extremo a extremo que debe tener en cuenta el comportamiento de caché entre los emisores y los validadores. Las diferencias de configuración entre dominios (*.logto.app frente a *.logto.io) son un riesgo real. Los cambios que son seguros para un dominio pueden romper otro si no se aplican de forma consistente.
Nuestras pruebas de integración actuales no cubrían el comportamiento de caché JWKS similar al de producción, por lo que este modo de fallo no se presentó antes de la rotación.
Estamos implementando: