You need to enable JavaScript to run this app.
优惠活动
大模型
产品
解决方案
定价
更多

如何移除Banno重定向URL中的iss查询参数?

能否禁止OIDC认证重定向时返回iss查询参数?

我们访问初始链接https://digital.garden-fi.com/a/consumer/api/v0/oidc/auth后,会被重定向至我方URL,示例如下:

https://dev2offers.cmgdlx.com/cnx/oauth2?tid=75B94B7E-E60D-4CB6-BBAC-E85949B4CA0E&code=j7vzsAaDJEqL2mom1Uc_l-GgjFexVuRksGNM17XpQ47&state=8BADE3FC-7859-4BF7-9B2C-5FAEB8FD2A2C&iss=https%3A%2F%2Fdigital.garden-fi.com%2Fa%2Fconsumer%2Fapi%2Fv0%2Foidc

我方WAF配置了拦截域外链接的规则,其中的iss=https%3A%2F%2Fdigital.garden-fi.com%2Fa%2Fconsumer%2Fapi%2Fv0%2Foidc触发了该策略,导致用户无法完成认证。请问是否可以禁止该查询参数被返回?


核心结论

可以禁止iss参数被返回,分两种场景处理:

1. 可控制身份提供商配置时

直接在digital.garden-fi.com的OIDC认证服务重定向配置中,移除iss参数的返回规则。OIDC标准里iss属于可选返回参数,只要我方回调服务(dev2offers.cmgdlx.com/cnx/oauth2)不依赖该参数完成后续认证,就能安全移除。

2. 无法控制身份提供商配置时

在我方服务侧做适配:

  • WAF添加例外规则:针对/cnx/oauth2路径下的iss参数,放行包含digital.garden-fi.com的取值,既解决拦截问题,又不破坏WAF其他安全策略。
  • 回调入口剥离参数:通过反向代理(如Nginx)重写URL,移除iss参数后再转发到后端服务,示例配置:
location /cnx/oauth2 {
    rewrite ^(/cnx/oauth2)\?(.*)&?iss=[^&]*(.*)$ $1?$2$3 permanent;
}
  • 细化WAF拦截规则:调整规则逻辑,避免将合法的OIDC签发者参数误判为恶意域外链接。

注意事项

  • 先确认我方回调服务是否依赖iss参数验证令牌合法性:如果后续需要用iss校验令牌签发来源,不能直接移除,此时优先选择WAF例外规则。
  • 调整后务必测试完整认证流程,确保移除或放行iss参数后,用户能正常完成认证,不会出现令牌验证失败等问题。

内容的提问来源于stack exchange,提问作者Chris Reeder

相关产品推荐
方舟 Agent Plan

超全模态模型 × Harness 升级,最新支持 Deepseek-V4.1-Flash、GLM-5.3 系列、Doubao-Seedream-5.0-pro、Kimi-K3 (部分), 限时 9.9 元起

最近更新时间:2026.06.13 12:43:19