Origin、Redirect、反向代理与环境
Origin、Redirect、反向代理与环境
生产 redirect URI 与浏览器 Origin 必须是无凭据、无片段的精确 HTTPS 值。redirect URI 匹配包含路径和已登记 query 语义。Origin allowlist 只允许浏览器读取响应,不授予 OAuth scope 或资源归属。
第三方反向代理不得展示、嵌入或仿冒 Ayalink 登录页,不得收集邮箱、密码或 MFA,也不得转发全局 session Cookie、authorization code 或 token。用户只在官方 Ayalink authorization domain 完成登录;第三方只接收自己 app 的最小、短期、可撤销 grant。Origin、CORS、Host header、tenantId、slug 和代理所在网络均不构成授权。
BFF 必须与第三方应用同源,只保存该应用自己的 OAuth grant,并使用 HttpOnly、Secure、适当 SameSite 的应用会话 Cookie。它不能替代 Ayalink 授权服务器、要求用户输入 Ayalink 密码/MFA、把 Ayalink Cookie 转发给商家域,或根据 Host header 推断 tenant 归属。服务端 grant 不得进入浏览器 bundle、URL、日志或分析系统。
恶意反代可能使用同形域名、TLS 终止和注入脚本记录全部登录因素。用户应核对官方 authorization domain;怀疑受骗时从官方入口撤销 app/installation grant、退出会话、更新密码并重新配置 MFA,再通过官方安全渠道报告。
Sandbox 与 Production 使用不同 client、installation、secret、配额、Webhook endpoint、mapping、intent 和数据域。即使 app/store 标识看起来相似,sandbox token 也会被 production 拒绝。
环境变量接管的设置在 Merchant/Admin 中只读并标注来源。Secret 只在创建/轮换时显示一次,随后只能看到遮罩摘要。缺少加密主密钥或 Provider 凭据时失败关闭,UI 不得宣称能力已启用。
DPoP、refresh-token rotation、token-family replay detection 和用户 grant 管理入口尚未开放或仍待安全审计;本文不把它们描述为已支持。API Reference 在审计完成前不发布 OAuth endpoint 或请求/响应示例。