Origin、Redirect、反向代理与环境
Origin、Redirect、反向代理与环境
生产 redirect URI 与浏览器 Origin 必须是无凭据、无片段的精确 HTTPS 值。redirect URI 匹配包含路径和已登记 query 语义。Origin allowlist 只允许浏览器读取响应,不授予 OAuth scope 或资源归属。
第三方反向代理不得展示、嵌入或仿冒 Ayalink 登录页,不得收集邮箱、密码或 MFA,也不得转发全局 session Cookie、authorization code 或 token。用户只在官方 Ayalink authorization domain 完成登录;第三方只接收自己 app 的最小、短期、可撤销 grant。Origin、CORS、Host header、客户端资源标识和代理所在网络均不构成授权。
BFF 必须与第三方应用同源,只保存该应用自己的 OAuth grant,并使用 HttpOnly、Secure、适当 SameSite 的应用会话 Cookie。它不能替代 Ayalink 授权服务器、要求用户输入 Ayalink 密码/MFA、把 Ayalink Cookie 转发给商家域,或根据 Host header 推断 tenant 归属。服务端 grant 不得进入浏览器 bundle、URL、日志或分析系统。
恶意反代可能使用同形域名、TLS 终止和注入脚本记录全部登录因素。用户应核对官方 authorization domain;怀疑受骗时从官方入口撤销 app/installation grant、退出会话、更新密码并重新配置 MFA,再通过官方安全渠道报告。
Sandbox 与 Production 使用不同 client、installation、secret、配额、Webhook endpoint、mapping、intent 和数据域。即使 app/store 标识看起来相似,sandbox token 也会被 production 拒绝。
未出现在公开 API Reference 的能力仍不可用。本站不说明部署配置、密钥存储或服务凭据;任何 UI 状态都不能作为能力已启用的证据。
DPoP、refresh-token rotation、token-family replay detection 和用户 grant 管理入口尚未开放或仍待安全审计;本文不把它们描述为已支持。API Reference 在审计完成前不发布 OAuth endpoint 或请求/响应示例。