Postmortem: onverwachte JWT `iss` wijziging
Incidentrapport voor de onverwachte JWT `iss` wijziging op 2024-03-18.
Incidentrapport voor de onverwachte JWT `iss` wijziging op 2024-03-18.
Op 2024-03-18 veroorzaakte een update in het gedrag van de JWT-uitgever in Logto Cloud problemen met authenticatiestromen voor gebruikers met aangepaste domeinen en iss-validatie. De oplossing vereiste dat deze gebruikers hun validatielogica moesten updaten.
iss-validatie uitvoeren.iss validatie binnen authenticatiestromen.De update wijzigde het iss-veld om overeen te komen met het aangevraagde domein, waardoor bestaande validaties die de eerdere standaarduitgever verwachtten, niet meer werkten.
iss-gedrag veranderde.Logto Cloud ondersteunt aangepaste domeinen voor authenticatie, ontwikkelaars met ingeschakelde aangepaste domeinhuurders kunnen het eindpunt instellen op het aangepaste domein in SDK's, waarna de eindgebruiker dit eindpunt zal gebruiken om het authenticatieproces te starten en tokens te verkrijgen. Sommige tokens zijn in de vorm van JWT, die een iss-veld bevatten dat de uitgever van dit token aangeeft. Voorheen zou de uitgever, zelfs wanneer een aangepast domeineindpunt werd gebruikt om een toegangstoken aan te vragen, nog steeds standaard onze standaarddomein ([tenant-id].logto.app) zijn.
Maar het domein van de uitgever zou hetzelfde moeten zijn als het aangevraagde eindpunt. Dus we hebben een update uitgebracht om dit probleem op te lossen, en nu zal het iss-veld automatisch het domein weerspiegelen dat in de aanvraag wordt gebruikt.
Voor degenen die al aangepaste domeinen gebruiken om tokens te verlenen en iss-veldvalidatie in de bronnenserver hebben geïmplementeerd, kan dit een belangrijke wijziging zijn. Bestaande authenticatiecontroles zullen falen vanwege de verandering van de uitgever. Om dit op te lossen, moeten de ontwikkelaars de validatiecode wijzigen en de verwachte uitgever vervangen door de nieuwe met het aangepaste domein.
We hebben de impact op bestaande iss-validaties onvoldoende in overweging genomen, waardoor deze release een ingrijpende verandering werd zonder eerdere kennisgeving.
Getroffen gebruikers per e-mail op de hoogte gebracht en geadviseerd om hun iss-validatie bij te werken om overeen te komen met het aangevraagde domein.
De wijziging is een noodzakelijke aanpassing voor het issuer-veld, en sommige gebruikers zijn mogelijk al aangepast aan het nieuwe gedrag. Een rollback zal verwarring en inconsistentie veroorzaken.