Disable browser PKCE mint by default.

User does not want web/browser casting; HTTP-only unless
cpa_allow_browser_fallback is explicitly re-enabled.
This commit is contained in:
chaos committed 2026-07-14 13:48:53 +08:00
1 parent 0417fa3218
commit d74d14d3f4
3 files changed
+9 -9

No files matched your search

+5 -5
View File
@@ -72,11 +72,11 @@ def _mint_tokens(
log: Callable[[str], None],
proxy: str | None,
) -> dict[str, Any]:
"""铸造策略(默认 HTTP 优先,浏览器作兜底,避免拖慢吞吐):
"""铸造策略(仅 HTTP;浏览器/设备码默认关):
1. 仅当 cpa_prefer_browser_mint=true 且有 page:先浏览器 PKCE
2. HTTP SSO→OAuth(curl_cffi,短超时)— 默认主路径
3. HTTP 失败且有 page + cpa_allow_browser_fallback:浏览器 PKCE
2. HTTP SSO→OAuth(curl_cffi,短超时)— 默认唯一主路径
3. 仅当 cpa_allow_browser_fallback=true 且 HTTP 失败:浏览器 PKCE
4. 可选设备码(通常无 referrer,默认关)
"""
from oidc_mint.oauth_code import (
@@ -89,8 +89,8 @@ def _mint_tokens(
sso_token = normalize_sso_cookie(sso or "")
prefer_sso = bool(cfg.get("cpa_prefer_sso_oauth", True))
allow_browser = bool(cfg.get("cpa_allow_browser_fallback", True))
# 默认 False:先 HTTP(快);浏览器只在 HTTP 失败时兜底
allow_browser = bool(cfg.get("cpa_allow_browser_fallback", False))
# 默认 False:不走浏览器优先
prefer_browser = bool(cfg.get("cpa_prefer_browser_mint", False))
allow_device = bool(cfg.get("cpa_allow_device_fallback", False))
timeout = float(cfg.get("mint_timeout_sec", 300) or 300)