Erros de autenticação de um relay do Mastodon: revisar assinaturas e conexão
🔍 WiseChecker

Erros de autenticação de um relay do Mastodon: revisar assinaturas e conexão

Um erro ao entregar atividades a um relay normalmente não se resolve distribuindo um segredo comum a todas as instâncias. O Mastodon verifica as solicitações federadas por meio de assinaturas HTTP e chaves associadas ao ator. Um token de uma API de administração não é um substituto para essa assinatura.

Antes de modificar a configuração, identifique o software e a versão do relay. As telas, serviços e controles de assinatura dependem da implementação; não existe um caminho de administração universal nem um botão de regeneração de token válido para todos os relays.

ADVERTISEMENT

Separar conexão e autenticação

  • Uma falha de DNS, um tempo limite ou uma conexão rejeitada impede o acesso ao serviço.
  • Um erro de TLS afeta a identidade do servidor e a conexão criptografada.
  • Uma resposta HTTP de rejeição demonstra que algum servidor respondeu, mas não identifica por si só a causa exata.

Anote a hora, o status HTTP, o endpoint e a mensagem do registro. Verifique se falha uma instância ou todas. Não publique chaves privadas, credenciais administrativas nem cabeçalhos completos que possam conter segredos.

Revisar a assinatura do ActivityPub

A especificação de segurança do Mastodon explica a validação de solicitações assinadas. Verifique se o ator e sua chave pública estão acessíveis, se o relógio do servidor está correto e se o software suporta o esquema de assinatura usado pelo remetente. Não altere chaves privadas como primeira medida: você pode interromper outras entregas.

Se houver um proxy reverso, verifique se ele não altera o corpo nem os componentes que participam da assinatura. Uma mudança de host ou de rota entre a solicitação recebida e a verificada pode ser relevante. Compare os registros do proxy e do relay antes de aplicar uma configuração; copiar uma diretiva isolada do Nginx não demonstra que a solicitação assinada é preservada.

ADVERTISEMENT

Revisar TLS e a assinatura

Confirme se o certificado cobre o nome público do relay e se a cadeia é válida. Se estiver expirado, utilize o procedimento de renovação correspondente à sua instalação. Não desative a validação TLS para fazer o erro desaparecer.

Depois, verifique se a instância é aceita pelo relay e se o endpoint configurado corresponde à documentação. Uma política de admissão pode rejeitar uma entrega mesmo que a conexão funcione. Não envie um token pela URL para outros administradores, a menos que um recurso diferente, documentado para esse produto, exija isso.

Verificar sem enviar atividades artificiais

Reproduza uma entrega legítima de uma instância de teste ou aguarde uma atividade prevista e observe ambos os lados. Um curl sem uma atividade válida e sem assinatura pode ser rejeitado corretamente; sua rejeição não demonstra que o relay está quebrado. Se precisar de ajuda, forneça registros depurados, versões e o escopo da falha, mantendo as chaves privadas no servidor.

ADVERTISEMENT