English
OAuth 与身份

第三方账号授权安全边界

使用官方授权域、PKCE S256 和隔离的 app grant,防止恶意反代与账号凭据泄漏。

第三方账号授权安全边界

状态:安全协议边界已公开;OAuth endpoint、token schema、DPoP 与 refresh-token rotation 尚未通过 API 安全审计,不提供 endpoint、curl 或 token exchange 示例。

用户只能在官方 Ayalink authorization domain 输入邮箱、密码与 MFA。第三方不得反代、嵌入或仿冒 Ayalink 登录页,不得收集账号因素,也不得接收或转发 Ayalink 全局 session Cookie。第三方授权只允许 Authorization Code + PKCE;每次尝试使用高熵 statenoncecode_verifier,只接受 S256,回调必须是精确登记的 HTTPS redirect_uri

Session 与 grant 不相同

Ayalink 全局 session 只服务 Ayalink 自有域。第三方 app grant 是独立、最小且可撤销的授权,必须限定到特定 app、installation、store/resource、audience 与用户同意的 scope;它不能升级为平台 session,也不能证明其他店铺或资源的所有权。

第三方不得把 access token、refresh token、authorization code 或 verifier 写入 URL、localStoragesessionStorage、IndexedDB、分析、日志、错误报告、客服工单或录屏。需要持久会话时采用同源 BFF:BFF 只保存本应用自己的 OAuth grant,并向本应用签发 HttpOnlySecure、适当 SameSite 的会话 Cookie;它不能转发 Ayalink Cookie,也不能要求用户输入 Ayalink 密码或 MFA。

识别钓鱼并自救

恶意反代可能复制页面外观、使用同形域名、终止 TLS、注入脚本并记录全部输入。授权前核对浏览器地址栏中的官方 authorization domain;不要通过聊天、邮件或第三方页面输入 Ayalink 凭据。若怀疑受骗:立即关闭页面,从官方入口撤销对应 app/installation grant,退出 Ayalink 会话,更新密码并重新配置 MFA,然后通过官方安全渠道报告。不要把 token、Cookie 或验证码发给第三方。

DPoP、refresh-token rotation、token-family replay detection 与用户 grant 管理入口当前均为未开放/待审计,不能据此设计生产依赖。API Reference 也会保持零 OAuth endpoint,直到 API 提供通过安全审计的 public-only artifact。

Copyright © 2026