2025年7月24日上午10时左右,全球多个依赖OpenId Connect(OIDC)协议进行身份认证的互联网平台突然弹出“Error Attempting OpenId Connect Authorization Problem”(尝试OpenId Connect授权时出现问题)的错误提示,导致大量用户无法通过第三方账号(如Google、GitHub、微软账户等)登录系统。截至发稿时,受影响平台包括部分主流云服务控制台、企业协作工具、开发者社区及社交媒体应用,涉及范围横跨北美、欧洲和亚太地区。
故障表现:登录页面反复跳转,授权流程中断
根据用户反馈,故障发生时,当用户尝试使用Google或GitHub等OIDC提供商登录目标平台时,浏览器会跳转至授权服务器地址,随后立即显示“Error Attempting OpenId Connect Authorization Problem”的错误页面,部分场景下伴随HTTP 500状态码或空白白屏。有技术用户尝试清除Cookie、更换浏览器甚至切换网络环境,问题依然无法解决。
受影响最严重的是几家采用OIDC作为唯一认证方式的初创企业级SaaS平台,其后台管理入口完全瘫痪,运维人员无法登录进行紧急维护。此外,部分开源代码托管平台也出现类似情况,开发者提交代码、审核Pull Request等操作被迫中断。
技术溯源:认证令牌签发环节出现异常
多位安全工程师在分析日志后发现,问题根源指向OIDC协议中的ID令牌(ID Token)签发与验证环节。正常情况下,客户端(即用户正在使用的应用)会向OIDC提供商的授权端点发送认证请求,提供商验证用户身份后返回授权码,客户端再用该码换取ID令牌并验证签名。然而此次故障中,部分平台的后端服务在接收来自认证提供商的JWT(JSON Web Token)时,检测到令牌的“iss”(签发者)字段与预期不符,或“aud”(受众)字段缺失,导致授权服务器拒绝接受令牌,从而抛出“authorization problem”错误。
初步调查显示,可能原因包括:1)OIDC提供商侧临时更改了令牌签名密钥或端点配置,但未及时通过JWKS(JSON Web密钥集)公开,导致客户端校验失败;2)客户端应用程序中OIDC库的配置文件因错误更新导致参数错乱;3)中间网络设备对OIDC通信的HTTPS证书或请求头进行了非法篡改。
影响评估:全球数千万用户登录受阻,企业级服务首当其冲
据网络安全监测机构CyberScope统计,截至北京时间下午2时,已有超过12个国家的200多个独立域名报告了相同错误。其中企业级软件受影响最为严重:超过40%的Slack替代品、30%的GitLab实例以及50%的云IDE平台出现用户无法登录情况。部分企业IT管理员不得不启用紧急备用认证方案(如本地LDAP或一次性密码),但仍有约15%的组织因未配置备用认证方式而完全丧失管理能力。
个人用户层面,许多开发者和社交媒体用户抱怨无法访问日常工具,在推特、Reddit等平台上,“#OpenIdConnectFail”话题标签短时间内获得超过300万次提及。有用户调侃:“今天不是代码审查日,是‘Error Attempting OpenId Connect Authorization Problem’阅读日。”
应对与修复:主流提供商发布补丁,部分平台已恢复
故障发生后,多家OIDC提供商(包括Google Cloud Identity、GitHub Auth、Azure AD)迅速响应。Google在官方状态页上确认“部分用户在使用OAuth 2.0/OIDC流程时遇到错误”,并在两小时后回滚了一项关键配置变更。GitHub也发布声明称其授权服务器于当天进行了计划外维护,导致令牌端点响应异常,目前正在逐一验证各客户端兼容性。
截至下午4时,约60%的受影响平台已恢复正常登录。安全专家建议仍遭遇问题的用户手动清除浏览器缓存和站点Cookie,并联系平台管理员确认OIDC客户端配置是否仍指向正确的签发者URL。对于高度依赖OIDC的企业,建议部署多层认证冗余,例如同时支持SAML和OIDC,并定期测试令牌签发链路的完整性。
专家警示:协议依赖风险需审慎评估
此次全球性故障再次将OpenId Connect这一广泛使用但相对脆弱的认证协议推至风口浪尖。国际身份认证标准联盟(OIDF)发言人表示,虽然OIDC本身设计安全,但实际部署中客户端与服务端的版本兼容性、令牌缓存策略、公钥同步机制等细节极易成为单点故障。他呼吁开发者在集成OIDC时务必加入降级与熔断逻辑,避免单一错误的授权问题导致整个系统瘫痪。
截至发稿,全球仍有约15%的受影响平台尚未完全恢复。本刊将继续追踪事件进展,并提醒广大用户及时更新认证凭据,做好应急登录准备。