Errores de autenticación de un relay de Mastodon: revisar firmas y conexión
🔍 WiseChecker

Errores de autenticación de un relay de Mastodon: revisar firmas y conexión

Un error al entregar actividades a un relay no se resuelve normalmente distribuyendo un secreto común a todas las instancias. Mastodon verifica las solicitudes federadas mediante firmas HTTP y claves asociadas al actor. Un token de una API de administración no es un sustituto de esa firma.

Antes de modificar la configuración, identifica el software y la versión del relay. Las pantallas, servicios y controles de suscripción dependen de su implementación; no existe una ruta de administración universal ni un botón de regeneración de token válido para todos los relays.

ADVERTISEMENT

Separar conexión y autenticación

  • Un fallo DNS, un tiempo de espera o una conexión rechazada impide llegar al servicio.
  • Un error TLS afecta a la identidad del servidor y a la conexión cifrada.
  • Una respuesta HTTP de rechazo demuestra que algún servidor respondió, pero no identifica por sí sola la causa exacta.

Anota la hora, el estado HTTP, el endpoint y el mensaje del registro. Comprueba si falla una instancia o todas. No publiques claves privadas, credenciales administrativas ni cabeceras completas que puedan contener secretos.

Revisar la firma de ActivityPub

La especificación de seguridad de Mastodon explica la validación de solicitudes firmadas. Comprueba que el actor y su clave pública sean accesibles, que el reloj del servidor sea correcto y que el software soporte el esquema de firma utilizado por el remitente. No cambies claves privadas como primera medida: podrías interrumpir otras entregas.

Si hay un proxy inverso, verifica que no altere el cuerpo ni los componentes que intervienen en la firma. Un cambio de host o de ruta entre la solicitud recibida y la verificada puede ser relevante. Compara los registros del proxy y del relay antes de aplicar una configuración; copiar una directiva aislada de Nginx no demuestra que se conserve la solicitud firmada.

ADVERTISEMENT

Revisar TLS y la suscripción

Confirma que el certificado cubra el nombre público del relay y que la cadena sea válida. Si está caducado, utiliza el procedimiento de renovación correspondiente a tu instalación. No desactives la validación TLS para hacer desaparecer el error.

Después, revisa si la instancia está aceptada por el relay y si el endpoint configurado corresponde a su documentación. Una política de admisión puede rechazar una entrega aunque la conexión funcione. No envíes un token por la URL a otros administradores salvo que una función distinta, documentada para ese producto, lo requiera.

Verificar sin enviar actividades artificiales

Reproduce una entrega legítima desde una instancia de prueba o espera una actividad prevista y observa ambos extremos. Un curl sin una actividad válida y sin firma puede ser rechazado correctamente; su rechazo no demuestra que el relay esté roto. Si necesitas ayuda, entrega registros depurados, versiones y el alcance del fallo, conservando las claves privadas en el servidor.

ADVERTISEMENT