恒美微站 Logo 恒美微站
  • 首页
  • 关于我们
  • 建站服务
  • 主题模板
  • 案例展示
  • 资讯中心
  • 联系我们

.well-known/graph-api 背后的玄机:fb-instant-articles 的 OAuth 令牌与 RSA 签名安全设计完全解析

  • 首页
  • 资讯中心
  • /
  • .well-known/graph-api 背后的玄机:fb-instant-articles 的 OAuth 令牌与 RSA 签名安全设计完全解析

相关资讯

next-page-tester排错指南:window.scrollTo、Hydration不匹配等6个常见错误及解决方案 2026/8/26 19:37:33
如何在Foundry Fork环境中检测与测试zkSync链?foundry-devops的vm.createSelectFork完整测试实践 2026/8/26 19:37:33
LaTeX2JS完整指南:如何在浏览器里直接编写真实的LaTeX数学公式与图示 2026/8/26 19:37:33

最新资讯

如何为 HpBandSter 挑选 Budgets?多保真度超参数优化预算设置最佳实践
mes厂家有哪些?从开发与二次开发灵活性看mes厂家的业务适配深度
[AutoSar]BSW_Com010 CAN IF 模块介绍
IMA 零代码搭建财务制度 RAG 问答助手(“AI+财务“最经典应用)
数字化转型:转什么、怎么转?
mentor PRO操作要点

今日推荐

Python random 模块常用函数详解:从入门到实战
Hermes接入团队协作后,我推翻了三个效率假设
免费AI大模型调教指南:打造专属网文写作助手

本周热门

Nextcloud 桌面客户端:把同步交给它,你只管改文件
如何将 HTML 转成 Word 文档且格式不丢失?html-to-docx 使用教程
Anki 批量操作卡片完整指南:一次搞定上千张,不再逐张修改

本月精选

如何用DamaiHelper实现演唱会门票的智能自动化抢购:完整技术解决方案指南
第4篇:59 倍性能差距的索引瓶颈定位——一次教科书级的全表扫描调优
终极歌词批量下载神器:5分钟解决离线音乐库歌词同步难题

.well-known/graph-api 背后的玄机:fb-instant-articles 的 OAuth 令牌与 RSA 签名安全设计完全解析

发布时间:2026/8/26 19:37:33
.well-known/graph-api 背后的玄机:fb-instant-articles 的 OAuth 令牌与 RSA 签名安全设计完全解析 .well-known/graph-api 背后的玄机fb-instant-articles 的 OAuth 令牌与 RSA 签名安全设计完全解析【免费下载链接】fb-instant-articlesArchived (see Readme). Enable Facebook Instant Articles on your WordPress site.项目地址: https://gitcode.com/gh_mirrors/fb/fb-instant-articlesfb-instant-articles 是让 WordPress 网站接入 Facebook Instant Articles即时文章的经典插件。本文带你拆开它的安全黑盒OAuth 令牌如何触发文章缓存刷新.well-known/graph-api这条神秘路径里藏着什么以及 RSA 签名如何让整站不暴露任何令牌也能安全地让 Facebook 重新抓取文章 一、为什么插件需要安全地刷新 Facebook 缓存Instant Articles 由 Facebook 端缓存并预加载用户打开的是 Facebook 托管的快照。当你修改了 WordPress 里的一篇文章Facebook 那边看到的还是旧内容——除非你的网站主动通知 Facebook 这篇文章变了请重新抓取。这正是插件里两段核心代码要解决的问题位于facebook-instant-articles.php第 472–586 行OAuth 方式invalidate_scrape_on_update()在文章更新时携带 App ID、App Secret 和 Page Access Token 调用 Graph API 的scrapetrue接口RSA 签名方式rescrape_article()在没配置令牌时用本站私钥对请求 URL 签名实现无令牌重抓。两条路径互为兜底这也是整个安全设计的精髓所在 ️二、传统方式OAuth 令牌三件套在插件后台的Facebook App设置页中你需要填写三项内容字段定义见src/wizard/class-instant-articles-option-fb-app.php配置项作用Facebook App ID标识你的开发者应用Facebook App Secret验证应用身份的秘密Page Access Token代表你 Facebook 主页身份的访问令牌文章保存后插件用这三项构建 Graph SDK 实例向/?id文章URLscrapetrue发起 POSTFacebook 校验令牌通过后就会重新抓取该文章。优点是成熟通用缺点也很明显——Page Access Token 属于长期敏感凭据存进 WordPress 数据库后一旦站点被攻破令牌就可能泄露。于是v4.1.0 引入了更优雅的方案。三、.well-known/graph-api公钥发现的玄机所在翻开src/class-instant-articles-signer.php你会看到一个关键常量PUBLIC_KEY_PATH .well-known/graph-api/apikey.pub.well-known/是 Web 标准中约定俗成的能力发现路径类似.well-known/acme-challenge。Facebook 的抓取器访问你的站点时只需请求https://你的域名/.well-known/graph-api/apikey.pub就能拿到验证签名所需的 RSA 公钥——整个过程无需登录、无需令牌、无需人工配置。插件的实现非常巧妙output_public_key()第 25–32 行监听 WordPress 的wp钩子判断当前请求路径是否正是.well-known/graph-api/apikey.pub命中后返回 200 状态并直接输出公钥内容然后die()终止私钥首次使用时通过openssl_pkey_new()自动生成RSA 密钥对公钥与私钥分别存入 WordPress 选项instant-articles-rescrape-public-key和instant-articles-rescrape-private-key懒加载生成全程零配置✨四、一次无令牌重抓的完整链路文章保存时rescrape_article()按下述逻辑执行第 537–586 行令牌优先若后台配置了 Page Access Token直接返回——沿用 OAuth 路径保证向后兼容签名兜底若未配置令牌且服务器装有 OpenSSL 扩展则调用sign_request_path()构造签名 URL签名算法get_signature()第 74–77 行用私钥对完整请求路径做 RSA 签名SHA-1 摘要再经 Base64 URL 编码防重放URL 上追加当前时间戳ts参数Facebook 侧可拒绝过期请求防止旧签名被反复盗用 ⏱️旧链接也覆盖若文章改过 slug插件还会对每一个历史 URL 逐一签名重抓确保旧地址的缓存同步失效。最终发出的请求形如https://graph.facebook.com/?id文章URLscrapetruets时间戳hmac签名值Facebook 收到请求后先访问你的.well-known/graph-api/apikey.pub取公钥验证hmac通过、ts新鲜才真正执行重抓。整条链路中你的 OAuth 令牌自始至终没有出现在网络上——这就是 RSA 非对称签名的价值。五、安全设计要点速记非对称分离公网只暴露公钥私钥永不离开服务器令牌泄露风险降为零️标准路径发现.well-known/graph-api让验证方自动完成公钥获取无需手工交换证书⏱️时间戳防重放ts参数让签名有时效性双通道兜底令牌方式与签名方式共存老用户不受影响新站点开箱即用️懒加载密钥密钥对首次访问才生成并持久化到数据库零配置成本。 延伸阅读项目README.md已标注该插件进入维护归档状态Meta 于 2023 年 4 月停止 Instant Articles 支持但它的 OAuth 令牌管理 .well-known公钥发现 RSA 请求签名这套组合拳至今仍是网站间安全互信的教科书级案例。【免费下载链接】fb-instant-articlesArchived (see Readme). Enable Facebook Instant Articles on your WordPress site.项目地址: https://gitcode.com/gh_mirrors/fb/fb-instant-articles创作声明:本文部分内容由AI辅助生成(AIGC),仅供参考

关于恒美微站

恒美微站专注于为个体商户、工作室提供极简自助建站服务,让每个人都能轻松拥有专业网站。

快速链接

  • 关于我们
  • 建站服务
  • 主题模板
  • 案例展示
  • 资讯中心

服务项目

  • 可视化建站
  • 拖拽编辑
  • 主题定制
  • SEO 优化
  • 网站托管

联系方式

  • 📍 地址:北京市朝阳区建国路 88 号
  • 📞 电话:400-888-8888
  • ✉️ 邮箱:info@hmyw.cn
  • 🕐 时间:周一至周日 9:00-18:00

© 2024 恒美微站 hmyw.cn 版权所有 | 京 ICP 备 12345678 号