文档
核心服务Core 实施计划

CORE-02 账户、会话与 Key

复用现有 13 条业务路由,补齐账户自助与运营所需的身份能力;把浏览器会话、模型 Key 和账户访问令牌分开

复用现有 13 条业务路由,补齐账户自助与运营所需的身份能力;把浏览器会话、模型 Key 和账户访问令牌分开。

数据与代码边界

现有 controller/session.goservice/auth.goservice/auth_token.gomiddleware/session.gomodel/user_session.go 与 token 存储/写入代码;新增资料/安全流程沿用相同授权与事务。参考 new-api user、token、auth_session、auth_flow 实现。

接口与文档输入

48 项身份15 项用户16 项 Key 相关。已实现切片来自 /specs/core-identity.openapi.jsoncore-token-read.openapi.jsoncore-token-management.openapi.json;其余参考接口逐项补精确字段,不整体挂载。

下列路径中“拟新增”是建议落点,实际命名随代码评审确定;不表示文件、表或接口已经存在。每项交付同时包含对应 Schema、请求/响应及错误样例。

可执行任务

CORE-02.01 · 锁定已实现的身份与单 Key 行为

前置:CORE-01.01–03。

实施范围:以 router/identity.go 为准核对 6 条身份会话和 7 条 Key 路由;保持用户→会话→Token 的锁顺序和原子审计,后续改动跑针对性回归。

交付物:13 条运行接口矩阵与回归入口;明确 Self 仅有身份字段,Key 配置尚未在 Edge 执行。

验收场景:跨账户/错误 Origin 拒绝;复制完整 Key 前审计;PUT 普通更新与非空 status_only 分支正确;并发创建不超过数量上限。

CORE-02.02 · 资料、偏好与账户生命周期

前置:CORE-02.01。

实施范围:迁入 PUT /api/user/self、PUT /api/user/setting;资料、密码变更与邮箱绑定分离。账户注销/停用需关联未完成操作,不能直接物理删除余额与任务。

交付物:资料白名单、偏好 Schema;拟新增资料处理器和必要迁移;注销策略单列待启用。

验收场景:保存后回读;不能改角色/价格组/余额;密码敏感变更走验证;有未结算任务的注销按明确规则处理。

CORE-02.03 · 注册、验证码与密码找回

前置:CORE-02.01、开放注册与邮件能力选择。

实施范围:核对 register、verification、reset_password/user/reset、邮箱绑定;复用密码与挑战代码,明确令牌用途、有效期、单次使用和失败限流。

交付物:认证能力配置、挑战状态与传输方式;注册/重置规范和邮件模拟及真实接入验收。

验收场景:重复用户名、失效/错用途/重放挑战拒绝;找回不能改他人身份;发送失败可恢复且不泄漏凭据。

CORE-02.04 · 补会话控制与本人安全审计

前置:CORE-02.01。

实施范围:加入 revoke-others、本人审计查询;保留当前会话、其他会话、全设备撤销的区别。鉴权继续读取权威状态,UI 提示遵循实际失效时限。

交付物:批量撤销事务、分页审计与敏感字段裁剪;会话失效场景说明。

验收场景:重复撤销安全;撤销其他设备不误撤当前;跨用户 session ID 拒绝;查询不返回 refresh 摘要或密钥。

CORE-02.05 · 批量 Key 与授权选项

前置:CORE-02.01。

实施范围:优先补 POST /api/token/batch 删除;batch/keys 批量取回及 auto-groups 按已确认用途决定启用。声明整批原子或逐项返回语义;自动组选项必须由账户目录/价格授权给出。

交付物:批量操作精确规范、批次限制、归属校验与逐项/整批失败样例;保留掩码旁单 Key 复制。

验收场景:混入其他账户 ID 不误删/导出;重复 ID 和部分不存在有稳定结果;完整值输出前审计成功;不能利用自动组选择低价。

CORE-02.06 · 按配置扩展认证与账户令牌

前置:CORE-02.03/04、启用方式确认。

实施范围:OAuth/2FA/Passkey/登录加密挑战、管理员解绑和 /api/user/token 系列分别登记能力;模型 Key 不可换浏览器会话,不能为兼容旧 PAT 绕过用户验证。

交付物:每种方式的完整挑战/恢复/撤销规范和路由开关;不启用方式的明确状态。

验收场景:未配置入口不可提交;回调用途绑定;丢失设备有恢复路径;PAT 不获得未授予权限,供应凭据不能登录客户平台。

本阶段退出条件

已选账户操作具备真实服务、错误与安全回归;增强认证/PAT 和注销未选定时保留条件范围。单 Key 完成不表示批量、SSO 或模型准入已完成。

具体步骤的运行状态查Core 开工基线和本机工作台;完成一个步骤不自动完成整个阶段。

Core 总计划 · 接口覆盖与实施顺序

On this page