.well-known/graph-api 背后的玄机:fb-instant-articles 的 OAuth 令牌与 RSA 签名安全设计完全解析
.well-known/graph-api 背后的玄机:fb-instant-articles 的 OAuth 令牌与 RSA 签名安全设计完全解析
【免费下载链接】fb-instant-articlesArchived (see Readme). Enable Facebook Instant Articles on your WordPress site.项目地址: https://gitcode.com/gh_mirrors/fb/fb-instant-articles
fb-instant-articles 是让 WordPress 网站接入 Facebook Instant Articles(即时文章)的经典插件。本文带你拆开它的安全黑盒:OAuth 令牌如何触发文章缓存刷新,.well-known/graph-api这条"神秘路径"里藏着什么,以及 RSA 签名如何让整站不暴露任何令牌也能安全地让 Facebook 重新抓取文章 🔐
一、为什么插件需要"安全地"刷新 Facebook 缓存?
Instant Articles 由 Facebook 端缓存并预加载,用户打开的是 Facebook 托管的快照。当你修改了 WordPress 里的一篇文章,Facebook 那边看到的还是旧内容——除非你的网站主动通知 Facebook "这篇文章变了,请重新抓取"。
这正是插件里两段核心代码要解决的问题(位于facebook-instant-articles.php第 472–586 行):
- OAuth 方式:
invalidate_scrape_on_update()在文章更新时,携带 App ID、App Secret 和 Page Access Token 调用 Graph API 的scrape=true接口; - RSA 签名方式:
rescrape_article()在没配置令牌时,用本站私钥对请求 URL 签名,实现"无令牌重抓"。
两条路径互为兜底,这也是整个安全设计的精髓所在 🗝️
二、传统方式:OAuth 令牌三件套
在插件后台的Facebook App设置页中,你需要填写三项内容(字段定义见src/wizard/class-instant-articles-option-fb-app.php):
| 配置项 | 作用 |
|---|---|
| Facebook App ID | 标识你的开发者应用 |
| Facebook App Secret | 验证应用身份的秘密 |
| Page Access Token | 代表你 Facebook 主页身份的访问令牌 |
文章保存后,插件用这三项构建 Graph SDK 实例,向/?id=文章URL&scrape=true发起 POST,Facebook 校验令牌通过后就会重新抓取该文章。
优点是成熟通用;缺点也很明显——Page Access Token 属于长期敏感凭据,存进 WordPress 数据库后,一旦站点被攻破,令牌就可能泄露。于是,v4.1.0 引入了更优雅的方案。
三、.well-known/graph-api:公钥发现的玄机所在
翻开src/class-instant-articles-signer.php,你会看到一个关键常量:
PUBLIC_KEY_PATH = '.well-known/graph-api/apikey.pub'.well-known/是 Web 标准中约定俗成的"能力发现"路径(类似.well-known/acme-challenge)。Facebook 的抓取器访问你的站点时,只需请求https://你的域名/.well-known/graph-api/apikey.pub,就能拿到验证签名所需的 RSA 公钥——整个过程无需登录、无需令牌、无需人工配置。
插件的实现非常巧妙(output_public_key(),第 25–32 行):
- 监听 WordPress 的
wp钩子,判断当前请求路径是否正是.well-known/graph-api/apikey.pub; - 命中后返回 200 状态并直接输出公钥内容,然后
die()终止; - 私钥首次使用时通过
openssl_pkey_new()自动生成(RSA 密钥对),公钥与私钥分别存入 WordPress 选项instant-articles-rescrape-public-key和instant-articles-rescrape-private-key,懒加载生成,全程零配置✨
四、一次"无令牌"重抓的完整链路
文章保存时,rescrape_article()按下述逻辑执行(第 537–586 行):
- 令牌优先:若后台配置了 Page Access Token,直接返回——沿用 OAuth 路径,保证向后兼容;
- 签名兜底:若未配置令牌且服务器装有 OpenSSL 扩展,则调用
sign_request_path()构造签名 URL; - 签名算法(
get_signature(),第 74–77 行):用私钥对完整请求路径做 RSA 签名(SHA-1 摘要),再经 Base64 + URL 编码; - 防重放:URL 上追加当前时间戳
ts参数,Facebook 侧可拒绝过期请求,防止旧签名被反复盗用 ⏱️; - 旧链接也覆盖:若文章改过 slug,插件还会对每一个历史 URL 逐一签名重抓,确保旧地址的缓存同步失效。
最终发出的请求形如:
https://graph.facebook.com/?id=文章URL&scrape=true&ts=时间戳&hmac=签名值Facebook 收到请求后,先访问你的.well-known/graph-api/apikey.pub取公钥,验证hmac通过、ts新鲜,才真正执行重抓。整条链路中,你的 OAuth 令牌自始至终没有出现在网络上——这就是 RSA 非对称签名的价值。
五、安全设计要点速记
- 🔑非对称分离:公网只暴露公钥,私钥永不离开服务器,令牌泄露风险降为零;
- 🕵️标准路径发现:
.well-known/graph-api让验证方自动完成公钥获取,无需手工交换证书; - ⏱️时间戳防重放:
ts参数让签名有时效性; - 🔄双通道兜底:令牌方式与签名方式共存,老用户不受影响,新站点开箱即用;
- 🗄️懒加载密钥:密钥对首次访问才生成并持久化到数据库,零配置成本。
💡 延伸阅读:项目
README.md已标注该插件进入维护归档状态(Meta 于 2023 年 4 月停止 Instant Articles 支持),但它的 OAuth 令牌管理 +.well-known公钥发现 + RSA 请求签名这套组合拳,至今仍是"网站间安全互信"的教科书级案例。
【免费下载链接】fb-instant-articlesArchived (see Readme). Enable Facebook Instant Articles on your WordPress site.项目地址: https://gitcode.com/gh_mirrors/fb/fb-instant-articles
创作声明:本文部分内容由AI辅助生成(AIGC),仅供参考
