第三方账号授权安全边界
第三方账号授权安全边界
状态:安全协议边界已公开;OAuth endpoint、token schema、DPoP 与 refresh-token rotation 尚未通过 API 安全审计,不提供 endpoint、curl 或 token exchange 示例。
用户只能在官方 Ayalink authorization domain 输入邮箱、密码与 MFA。第三方不得反代、嵌入或仿冒 Ayalink 登录页,不得收集账号因素,也不得接收或转发 Ayalink 全局 session Cookie。第三方授权只允许 Authorization Code + PKCE;每次尝试使用高熵 state、nonce 和 code_verifier,只接受 S256,回调必须是精确登记的 HTTPS redirect_uri。
Session 与 grant 不相同
Ayalink 全局 session 只服务 Ayalink 自有域。第三方 app grant 是独立、最小且可撤销的授权,必须限定到特定 app、installation、store/resource、audience 与用户同意的 scope;它不能升级为平台 session,也不能证明其他店铺或资源的所有权。
第三方不得把 access token、refresh token、authorization code 或 verifier 写入 URL、localStorage、sessionStorage、IndexedDB、分析、日志、错误报告、客服工单或录屏。需要持久会话时采用同源 BFF:BFF 只保存本应用自己的 OAuth grant,并向本应用签发 HttpOnly、Secure、适当 SameSite 的会话 Cookie;它不能转发 Ayalink Cookie,也不能要求用户输入 Ayalink 密码或 MFA。
识别钓鱼并自救
恶意反代可能复制页面外观、使用同形域名、终止 TLS、注入脚本并记录全部输入。授权前核对浏览器地址栏中的官方 authorization domain;不要通过聊天、邮件或第三方页面输入 Ayalink 凭据。若怀疑受骗:立即关闭页面,从官方入口撤销对应 app/installation grant,退出 Ayalink 会话,更新密码并重新配置 MFA,然后通过官方安全渠道报告。不要把 token、Cookie 或验证码发给第三方。
DPoP、refresh-token rotation、token-family replay detection 与用户 grant 管理入口当前均为未开放/待审计,不能据此设计生产依赖。API Reference 也会保持零 OAuth endpoint,直到 API 提供通过安全审计的 public-only artifact。