marcr, German
@marcr@social.tchncs.de avatar

Hmm, sieht aus, als hätte OAuth / Login Probleme mit aktuellen Mastodon-Versionen. 😐

Ich habe mein Passwort zurückgesetzt, wodurch unerwarteterweise alle autorisierten Apps auch zurückgesetzt wurden. Und jetzt bekomme ich Tusky nicht neu autorisiert.

Gibt schon diverse offene Issues dazu im Bugtracker. Seufz.

nick,
@nick@norden.social avatar

@marcr

Weblogin und Apptoken sind eigentlich zwei verschiedene Dinge.

marcr,
@marcr@social.tchncs.de avatar

@nick
Ja, aber für die Neuanmeldung aus der App wird ja ein Webview für den Login aufgemacht. In diesem Webview kann ich mich einloggen, die App fliegt dann aber da auf halbem Weg aus dem Auth-Ablauf fürs Token raus und bekommt vom Login irgendwie nix mit.

Und Tusky hatte vorher auch nicht richtig mitbekommen, dass kein gültiges Token mehr vorhanden war, sondern einfach nur nichts mehr aktualisiert.

nick,
@nick@norden.social avatar

@marcr

Versuche gerade mal ein wenig querzulesen...

Etwa hier...
https://github.com/pachli/pachli-android/issues/210

marcr,
@marcr@social.tchncs.de avatar

@milan Bist du schon auf das Problem mit den doppelten referrer-policy Headers aufmerksam gemacht worden?

Siehe auch den Kommentar hier: https://github.com/pachli/pachli-android/issues/210#issuecomment-2036659437

@nick

nick,
@nick@norden.social avatar

@marcr

Wobei nach dem Verständnis (im Gedächtnis kram) der zweite Header "gewinnen" sollte, oder?

@milan

marcr,
@marcr@social.tchncs.de avatar

@nick Ja, glaub ich auch, dass der zweite den überschreibt.
Weiter unten steht noch ein Kommentar, dass ein /auth Path wegen der strict policy irgendwie nicht matchen würde, aber an der Stelle bin ich dann ausgestiegen.

@milan

nick,
@nick@norden.social avatar

@marcr

Du meinst den Beitrag von ClearlyClaire, wo sie beschreibt, daß den Referrer-Pfad nutzt?

Ist jetzt der einzige Unterschied zwischen social.techncs.de und mastodon.social, daß Letzteres nur referrer-policy: same-origin nutzt, während Ersteres noch referrer-policy: strict-origin hinterherschiebt?

Würde das hier überhaupt einen Unterschied machen?

https://developer.mozilla.org/en-US/docs/Web/HTTP/Headers/Referrer-Policy

@milan

marcr,
@marcr@social.tchncs.de avatar

@nick Ja genau, den Beitrag meinte ich.
Ich versteh das so, dass dadurch der /auth Pfad beim Redirect verschluckt wird.
Vielleicht wäre strict-origin-when-cross-origin stattdessen die bessere Lösung?

Bin jetzt den Rest des Tages beschäftigt. Ich werde heute Abend mal versuchen, das gleiche Problem auf mastodon.social nachzustellen.

@milan

nick,
@nick@norden.social avatar

@marcr

Irgendwie scheint mir Mastodon da den Pfad zu nehmen, /auth aber zu exkludieren (so verstehe ich Claire). social.tchncs.de läßt den Pfad aber weg, daher matcht /auth nicht und überschreibt den Redirect-Pfad... das habe ich noch nicht ganz nachvollzogen... ;-)

Warte, "same-origin" und "strict-origin"... "strict" wird nur die Domain übermitteln, nicht den vollständigen Referrer... dann wäre das das, was Claire beschreibt... bei schräger Masto-Src

@milan

milan,
@milan@social.tchncs.de avatar

@nick @marcr sorry für die verzögerung. immer wieder ärgerlich wenn man dinge global in nginx festlegt und dann eine anwendung eine eigene idee dazu hat. sollte nun nicht mehr doppelt sein

marcr,
@marcr@social.tchncs.de avatar

@milan Super, danke dir. :)
Wenn ich es richtig sehe, ist jetzt nur noch same-origin übriggeblieben. Das sollte das Problem lösen.

Bin jetzt die nächsten drei Tage unterwegs und hab meinen 2FA-Key nicht mit. Ich gebe am Montag nochmal Bescheid, ob eine Neu-Autorisierung mit Tusky jetzt besser klappt.
@nick

  • All
  • Subscribed
  • Moderated
  • Favorites
  • random
  • DreamBathrooms
  • ethstaker
  • osvaldo12
  • magazineikmin
  • GTA5RPClips
  • rosin
  • mdbf
  • Youngstown
  • Durango
  • slotface
  • everett
  • kavyap
  • InstantRegret
  • thenastyranch
  • provamag3
  • tacticalgear
  • modclub
  • cisconetworking
  • tester
  • cubers
  • khanakhh
  • ngwrru68w68
  • normalnudes
  • megavids
  • anitta
  • Leos
  • JUstTest
  • lostlight
  • All magazines