You need to enable JavaScript to run this app.
优惠活动
大模型
产品
解决方案
定价
更多

Bot Framework消息认证机制及TurnActivity上下文可信度咨询

Bot Framework 机器人认证与上下文可信度说明

核心结论

TurnActivity里的用户ID、邮箱这类上下文信息是完全可信的——这些数据包含在请求携带的JWT令牌中,Bot Framework SDK会自动完成令牌合法性验证,攻击者无法伪造。

具体认证流程

当你的机器人收到Teams发来的REST请求时:

  • 请求头部会带一个Authorization字段,里面是Microsoft官方签发的JWT令牌
  • SDK会自动执行以下验证步骤,只有全部通过才会处理请求:
    • 校验令牌签名,确保没被篡改,确实是Microsoft发的
    • 检查令牌的受众(Audience)是否和你的机器人ID一致,防止令牌被挪作他用
    • 确认令牌没过期,且颁发者是合法的Microsoft身份服务地址
  • TurnActivity里的用户ID、邮箱等上下文数据,都是从验证通过的JWT令牌的声明字段中解析出来的,不是请求体里的普通字段,不存在伪造风险

对你业务场景的建议

你要把第三方服务令牌和Teams用户关联,涉及保密数据,这里给你两点提示:

  • 直接用TurnActivity里的用户ID/邮箱做关联标识就行,这些信息已经过官方验证,安全可靠
  • 别碰请求体里未经过SDK解析的原始字段,只信SDK处理后的上下文数据
  • 如果想加一层额外防护,可以在用户登录第三方服务时,让他们确认当前显示的Teams邮箱,不过这属于锦上添花,核心的身份验证已经由Bot Framework搞定了

内容的提问来源于stack exchange,提问作者Pavel Schoffer

相关产品推荐
方舟 Agent Plan

超全模态模型 × Harness 升级,最新支持 Deepseek-V4.1-Flash、GLM-5.3 系列、Doubao-Seedream-5.0-pro、Kimi-K3 (部分), 限时 9.9 元起

最近更新时间:2026.08.01 08:00:28