fix(auth): не отдавать SSO с просроченным JWT и не бить /me
getToken чистит expired; при плохом return_to остаёмся на login без /me. Co-authored-by: Cursor <[email protected]>
This commit is contained in:
@@ -107,6 +107,7 @@ pnpm --filter web dev # :5173
|
||||
| 403 «нет доступа к приложению» | В portal не выдан app `vps` |
|
||||
| 403 на write | Только `*:read` в permissions |
|
||||
| Loop на login | `return_to` не в `RETURN_TO_ALLOWLIST` |
|
||||
| Infinite SSO / 429 | Просроченный JWT в portal localStorage; или разный `JWT_SECRET`/`ISSUER`. Portal чистит expired token; VPS блокирует повторный handoff 12с |
|
||||
| CORS | Portal и VPS на разных origin — fragment handoff не требует CORS для token |
|
||||
|
||||
## Production
|
||||
|
||||
Reference in New Issue
Block a user