Analiza powypadkowa: awarie uwierzytelniania spowodowane przez cache JWKS i rotację klucza podpisującego
Analiza powypadkowa incydentu uwierzytelniania z dnia 8 stycznia 2026 r. (PST).
Analiza powypadkowa incydentu uwierzytelniania z dnia 8 stycznia 2026 r. (PST).
Data: 8 stycznia 2026 r. (PST)
Czas trwania: około 60 minut
Wpływ: niektórzy użytkownicy produkcyjni napotkali problemy z logowaniem i walidacją tokenów; logowanie do Konsoli mogło być utrudnione
Niezgodność między obrotowanym kluczem podpisującym a zapamiętanym (w cache) JWKS w naszej domenie *.logto.io spowodowała błędy walidacji tokenów. Wyczyściliśmy cache JWKS i przywróciliśmy poprzedni klucz podpisujący, aby przywrócić usługę.
Niektórzy użytkownicy mogą nadal doświadczać problemów z logowaniem do Konsoli z powodu pamięci podręcznej przeglądarki. Przepraszamy za powstałe niedogodności.
W trakcie trwania incydentu niektórzy użytkownicy nie mogli się zalogować, a także pojawiły się błędy podczas walidacji tokenów. Dotknęło to wielu środowisk produkcyjnych i mogło także zablokować dostęp do Konsoli Logto.
Nie znaleźliśmy dowodów na nieautoryzowany dostęp związany z tym incydentem; wpływ był ograniczony wyłącznie do błędów uwierzytelniania.
Jeśli wciąż nie możesz zalogować się do Konsoli Logto, spróbuj:
*.logto.app). Cache JWKS był błędnie nadal aktywny w naszej domenie Cloud (*.logto.io).*.logto.io były zapamiętane w cache, niektórzy klienci wciąż używali nieaktualnych kluczy JWKS i nie mogli zweryfikować nowych tokenów.*.logto.io, przywróciliśmy poprzedni klucz podpisujący, a następnie ponownie wyczyściliśmy cache JWKS, by upewnić się, że klienci używają przywróconego zestawu kluczy.Rotacja kluczy to nie tylko zadanie związane z zarządzaniem kluczami. To zmiana end-to-end, która musi uwzględniać zachowanie cache pomiędzy wystawcami a weryfikatorami. Rozbieżności konfiguracji pomiędzy domenami (*.logto.app vs *.logto.io) stanowią realne ryzyko. Zmiany bezpieczne dla jednej domeny mogą spowodować błędy w innej, jeśli nie zostaną zastosowane konsekwentnie.
Nasze dotychczasowe testy integracyjne nie obejmowały zachowania cache JWKS typowego dla produkcji, dlatego ten scenariusz awarii nie został przetestowany przed rotacją.
Wdrażamy: