# Discourse OpenID Connect (OIDC)

**URL:** https://meta.discourse.org/t/discourse-openid-connect-oidc/103632
**Category:** Plugin
**Tags:** official, openid-connect, auth-plugins, included-in-core
**Created:** [2018年十二月6日 16:08 UTC](https://meta.discourse.org/t/discourse-openid-connect-oidc/103632 "2018-12-06T16:08:20Z")
**Posts on this page:** 1
**Showing post:** 305

<div class="post-metadata">

### Author: ![david](https://sea3.discourse-cdn.com/meta/user_avatar/meta.discourse.org/david/32/157490_2.png) [@david](https://meta.discourse.org/u/david)
#### Post date: [2025年二月10日 10:53 UTC](https://meta.discourse.org/t/discourse-openid-connect-oidc/103632/305 "2025-02-10T10:53:36Z")

</div>

有一个名为“allowed\_internal\_hosts”的站点设置。如果您将内部主机名添加到该列表中，那么 SSRF Detector 将允许对它的请求。

> [@davispuh](#):
>
> 我认为因为 `openid_connect_discovery_document` 只能由管理员更改，所以它应该是可信的，并且允许私有 IP。

在共享托管服务（例如官方 [discourse.org](http://discourse.org) 托管）中，不信任管理员在托管环境中发出请求，这就是为什么默认存在此保护。

---

_[View the full topic](https://meta.discourse.org/t/discourse-openid-connect-oidc/103632)._
