CORE-02 账户、会话与 Key
复用现有 13 条业务路由,补齐账户自助与运营所需的身份能力;把浏览器会话、模型 Key 和账户访问令牌分开
复用现有 13 条业务路由,补齐账户自助与运营所需的身份能力;把浏览器会话、模型 Key 和账户访问令牌分开。
数据与代码边界
现有 controller/session.go、service/auth.go、service/auth_token.go、middleware/session.go、model/user_session.go 与 token 存储/写入代码;新增资料/安全流程沿用相同授权与事务。参考 new-api user、token、auth_session、auth_flow 实现。
接口与文档输入
48 项身份、15 项用户、16 项 Key 相关。已实现切片来自 /specs/core-identity.openapi.json、core-token-read.openapi.json、core-token-management.openapi.json;其余参考接口逐项补精确字段,不整体挂载。
下列路径中“拟新增”是建议落点,实际命名随代码评审确定;不表示文件、表或接口已经存在。每项交付同时包含对应 Schema、请求/响应及错误样例。
可执行任务
CORE-02.01 · 锁定已实现的身份与单 Key 行为
前置:CORE-01.01–03。
实施范围:以 router/identity.go 为准核对 6 条身份会话和 7 条 Key 路由;保持用户→会话→Token 的锁顺序和原子审计,后续改动跑针对性回归。
交付物:13 条运行接口矩阵与回归入口;明确 Self 仅有身份字段,Key 配置尚未在 Edge 执行。
验收场景:跨账户/错误 Origin 拒绝;复制完整 Key 前审计;PUT 普通更新与非空 status_only 分支正确;并发创建不超过数量上限。
CORE-02.02 · 资料、偏好与账户生命周期
前置:CORE-02.01。
实施范围:迁入 PUT /api/user/self、PUT /api/user/setting;资料、密码变更与邮箱绑定分离。账户注销/停用需关联未完成操作,不能直接物理删除余额与任务。
交付物:资料白名单、偏好 Schema;拟新增资料处理器和必要迁移;注销策略单列待启用。
验收场景:保存后回读;不能改角色/价格组/余额;密码敏感变更走验证;有未结算任务的注销按明确规则处理。
CORE-02.03 · 注册、验证码与密码找回
前置:CORE-02.01、开放注册与邮件能力选择。
实施范围:核对 register、verification、reset_password/user/reset、邮箱绑定;复用密码与挑战代码,明确令牌用途、有效期、单次使用和失败限流。
交付物:认证能力配置、挑战状态与传输方式;注册/重置规范和邮件模拟及真实接入验收。
验收场景:重复用户名、失效/错用途/重放挑战拒绝;找回不能改他人身份;发送失败可恢复且不泄漏凭据。
CORE-02.04 · 补会话控制与本人安全审计
前置:CORE-02.01。
实施范围:加入 revoke-others、本人审计查询;保留当前会话、其他会话、全设备撤销的区别。鉴权继续读取权威状态,UI 提示遵循实际失效时限。
交付物:批量撤销事务、分页审计与敏感字段裁剪;会话失效场景说明。
验收场景:重复撤销安全;撤销其他设备不误撤当前;跨用户 session ID 拒绝;查询不返回 refresh 摘要或密钥。
CORE-02.05 · 批量 Key 与授权选项
前置:CORE-02.01。
实施范围:优先补 POST /api/token/batch 删除;batch/keys 批量取回及 auto-groups 按已确认用途决定启用。声明整批原子或逐项返回语义;自动组选项必须由账户目录/价格授权给出。
交付物:批量操作精确规范、批次限制、归属校验与逐项/整批失败样例;保留掩码旁单 Key 复制。
验收场景:混入其他账户 ID 不误删/导出;重复 ID 和部分不存在有稳定结果;完整值输出前审计成功;不能利用自动组选择低价。
CORE-02.06 · 按配置扩展认证与账户令牌
前置:CORE-02.03/04、启用方式确认。
实施范围:OAuth/2FA/Passkey/登录加密挑战、管理员解绑和 /api/user/token 系列分别登记能力;模型 Key 不可换浏览器会话,不能为兼容旧 PAT 绕过用户验证。
交付物:每种方式的完整挑战/恢复/撤销规范和路由开关;不启用方式的明确状态。
验收场景:未配置入口不可提交;回调用途绑定;丢失设备有恢复路径;PAT 不获得未授予权限,供应凭据不能登录客户平台。
本阶段退出条件
已选账户操作具备真实服务、错误与安全回归;增强认证/PAT 和注销未选定时保留条件范围。单 Key 完成不表示批量、SSO 或模型准入已完成。
具体步骤的运行状态查Core 开工基线和本机工作台;完成一个步骤不自动完成整个阶段。