安全相关动作

OpenResty Edge 提供了一系列的安全相关动作,如 Basic 认证、OAuth2 JWT 认证、客户端证书验证、验证码校验等。

OpenResty Edge 提供了一系列的安全相关动作,如 Basic 认证、OAuth2 JWT 认证、客户端证书验证、验证码校验等。


基本认证(Basic Auth)

Basic Auth 是一种通过 HTTP 协议实现的验证方式,它在用户向服务器请求资源时,需要在请求头中附带用户名和密码的信息。 服务器会接收到请求头中的信息,并对该信息进行验证,如果验证通过,则返回请求的资源,否则返回 401 错误代码。

OpenIDC 认证

OpenResty Edge 支持 OpenID Connect(OpenIDC、OIDC)协议,能向身份提供商 (IdP) 获取用户信息,从而对用户进行认证。

OAuth2 JWT 认证

OAuth2 JWT 认证是 OAuth 2.0 身份认证方案中的一种高效实现,它允许客户端通过 JSON Web Token(JWT)进行安全可靠的身份验证。这种方法既保证了安全性,又提高了系统的性能和可扩展性。

OAuth2 Introspection 认证

OAuth2 Introspection 认证用于验证访问令牌(例如 JWT)的有效性。它允许资源服务器在收到客户端的请求时,询问授权服务器令牌的有效性。授权服务器验证令牌,并返回关于令牌的详细信息,例如所有者、有效期和范围。

跨站请求伪造防护

跨站请求伪造(CSRF)是一种网络安全漏洞,允许攻击者诱导用户执行他们不打算执行的行动。OpenResty Edge 中提供了两种方式实现 CSRF 防护,包括设置 Cookie 的 SameSite 属性以及启用 CSRF token 校验。

自定义挑战

为了方便用户实现符合自身业务需求的挑战机制,OpenResty Edge 在 25.9 版本中新增了 自定义挑战 功能。 目前该功能可通过 Edgelang 接口启用,在后续版本中,我们将在页面规则动作中提供相应的配置选项。 详见 Edgelang 接口 enable-custom-captcha。

SSL JA4 指纹

JA4 是新一代的 TLS 客户端指纹识别方法,是 JA3 指纹的继任者。相比 JA3,JA4 具有更强的可读性、可扩展性和抗干扰能力,能够更准确地识别和区分不同的 TLS 客户端。 此功能于 26.3.1-1 版本中首次引入。 JA4 指纹计算默认关闭,需要先在全局配置中手动开启。