Förstå vikten av "iat"-token påståendet och felsökning av felet "Ogiltig utfärdande tid"
I detta inlägg kommer vi att utforska vikten av "iat"-påståendet i ID-token och hur man felsöker felet "Ogiltig utfärdande tid i ID-token".
I detta inlägg kommer vi att utforska vikten av "iat"-påståendet i ID-token och hur man felsöker felet "Ogiltig utfärdande tid i ID-token".
I vår community hör vi då och då från våra användare om det här huvudbryande problemet med "Ogiltig utfärdande tid i ID-token". Våra användare klagar på att "Det fungerade igår men plötsligt fungerar det inte idag" eller "Det fungerar på den här datorn, men inte på den andra".
I detta inlägg kommer vi att utforska varför detta problem uppstår i Logto och ge dig den kunskap du behöver för att hantera det.
I OAuth 2.0 och OpenID Connect (OIDC) spelar ID-token en viktig roll för att säkert överföra användaridentitetsinformation mellan parter. En av påståendena i en ID-token kallas "iat" (utfärdande tid), vilket representerar tidsstämpeln när ID-token utfärdades av auktorisationsservern.
Nu är den underliggande orsaken till det beryktade felet "Ogiltig utfärdande tid" nästan klar.
För att minska upprepningsattacker och också beakta klockförskjutningen, satte Logto tidigare ett toleransfönster på 60 sekunder för ID-tokens. Varje förlitande part som har tidsdifferensen mer än 60 sekunder från världstiden anses potentiellt vara i riskzonen och kommer att misslyckas med ID-tokenvalideringen. Därmed felet "Ogiltig token vid tid".
Men i verkligheten inträffar klockförskjutning, ibland misslyckas din dator med att ansluta till världstidsservern för att synkronisera datortiden. Ibland är auktorisationsservern i osynk. Ibland, ännu värre, är båda i osynk.
Dessutom, i SSO-scenarier, kan tidsdifferenserna mellan olika klienter och SSO-leverantören vara ännu större.
För att lindra smärtan och också beakta säkerhetsåtgärder, har Logto nu ökat iat-toleransen från 60 sekunder till 5 minuter för icke-SSO autentiseringar, och 10 minuter för SSO-scenarier.
Under tiden kan du kontrollera om din datortid är synkroniserad med världen genom att helt enkelt använda denna praktiska verktygssida: https://time.is Synkronisera din tid manuellt eller byt till en annan tidsserver, för att säkerställa att tidsdifferensen alltid ligger inom vårt toleransfönster.
"Iat"-påståendet i ID-tokens är ett avgörande element för att förbättra säkerheten för identitet och åtkomsthantering i moderna applikationer. Att införliva bästa praxis för att hantera "iat"-påståendet säkerställer en robust och säker identitets autentifieringsprocess.
Se också till att din datortid alltid är synkroniserad med världstidsservern.