<?xml version="1.0" encoding="utf-8" standalone="yes"?><rss version="2.0" xmlns:atom="http://www.w3.org/2005/Atom"><channel><title>Identity-Brokering on IDaaS Book</title><link>https://idaas.xlabs.club/tags/identity-brokering/</link><description>Recent content in Identity-Brokering on IDaaS Book</description><generator>Hugo</generator><language>zh-CN</language><copyright>Copyright (c) 2020-2024 xlabs.club</copyright><lastBuildDate>Fri, 25 Sep 2026 23:10:06 +0800</lastBuildDate><atom:link href="https://idaas.xlabs.club/tags/identity-brokering/index.xml" rel="self" type="application/rss+xml"/><item><title>Keycloak 身份代理登出验签：CVE-2026-18569 与 26.8 升级准备</title><link>https://idaas.xlabs.club/blog/keycloak-broker-logout-token-validation/</link><pubDate>Fri, 25 Sep 2026 21:00:00 +0800</pubDate><guid>https://idaas.xlabs.club/blog/keycloak-broker-logout-token-validation/</guid><description>把 OIDC IdP 的「Validate Signatures」关掉，会连带放过身份代理方向的登出令牌：26.7.4 及更早接受 alg=none 的伪造登出令牌（CVE-2026-18569）。修复 PR #52171 尚未合入，登记在 26.8.0 升级说明里——升级前必须补上公钥或 JWKS，否则上游登出传播会在升级后失效。</description></item></channel></rss>