本文只描述浏览器认证请求的顺序;Cookie、JWT/JWKS、CSRF、WebSocket、委托身份和吊销边界的唯一权威说明是安全架构。
POST /auth/login、POST /auth/register或 OAuth callback 在 Auth 本地验证 account、credential 和 state。- Auth 创建 hash-only refresh session,并返回 HttpOnly
access_token、refresh_token与可读csrf_token。 - 浏览器调用其他 mutation、
POST /auth/refresh或 logout 时,按安全架构提交 Cookie 与 CSRF header。 - refresh 只使用 refresh cookie;Auth 条件 revoke 旧 session 并插入新 session。
- Auth HTTP owner:
/auth/**。 - 浏览器通常经前端 Nginx 的
/api/auth/**访问 Auth;不要把内部服务端口当作公网 API。 - WebSocket 使用 App 的
/ws/**relay;其握手认证规则见安全架构。