---
title: "踩坑 · 前置 SSO 没有替代 Magpie 启动密钥"
description: "分开确认 OAuth2 Proxy 会话与应用自身 Cookie。"
---

> Documentation Index
> Fetch the complete documentation index at: https://logbook.pennlam.com/llms.txt
> Use this file to discover all available pages before exploring further.

# 踩坑 · 前置 SSO 没有替代 Magpie 启动密钥

## 现象与原因

原日志中 OAuth2 Proxy 已记录 `AuthSuccess`，Magpie 仍返回 401，并要求打开启动时附带 `?k=` 的链接。前置认证会话成功，不等于应用内部鉴权已完成。

## 已记录的处理

Magpie 后端监听 PORT，OAuth2 Proxy 监听 PORT；增加仅本地监听 PORT 的 Nginx 密钥层。

内部密钥层仅在没有 `MAGPIE_SESSION_COOKIE` Cookie 时补启动参数。首次请求返回 303 设置 Cookie，后续请求直接转发并返回 200。密钥值不出现在公网 URL 或本文。

## 为什么会出现重定向循环

如果所有请求都继续附加启动参数，Magpie 会反复设置 Cookie 并重定向到 `/`，形成 303 循环，最终出现 `ERR_TOO_MANY_REDIRECTS`。

修复要核对首次与后续请求两个分支，不是只观察一次 303。

## 验证与维护

分别检查 SSO 会话、应用 Cookie、页面资源、API 与 WebSocket。重建容器时保留网络、运行用户、工作目录、环境文件和重启策略。

原日志记载 Mac mini 浏览器页面和 API 返回 200，本人最后确认飞书登录可用。本次没有访问用户会话或重建容器。

关联：[认证阶段日志](/logs/periods/2026-10-04--2026-10-05/)。

Source: https://logbook.pennlam.com/sop/pitfalls/magpie-key-cookie/index.mdx
