權限範圍
存取權杖的權限範圍嚴格等於用戶授予的內容。只申請 你的應用真正需要的權限範圍(scope)—— 用戶會在授權頁看到每一個 scope, 申請越克制,轉化率越高。
權限範圍詞表
完整詞表在本文下方即時渲染,直接來自平台的權限目錄:權限名稱、權限代碼、 授予內容、風險等級與開通方式。它不會與開發者控制台和授權頁產生偏差—— 三者讀取的是同一張表。
開通層級
- 自助 —— 身分、目錄讀取、起草(
recipe:write)與發佈(recipe:publish); 任何應用都可以直接聲明這些權限範圍,用戶同意後立即授予。 - 需申請 —— 帳號讀取(
account:read)、智能體介面(a2a)與配方表達 (recipe:express)需先經審核,你的應用才可以申請,因為它們會動用用戶的 帳號、節點與執行中的有機體。測試模式客戶端可以免審核直接聲明它們。 - 需團隊審批 —— 諸如
node:manage之類的高風險權限範圍永不自助開通, 並且會從所有註冊中剔除。
申請提權
要申請「需申請」權限範圍,請在
開發者門戶中打開你的應用,提交一份說明使用場景的
權限範圍提權申請;申請其他任何權限範圍都會被拒絕並返回
invalid_scope_request。在獲批之前,包含該 scope 的授權調用
會被拒絕並返回 invalid_scope。
OpenID Connect 權限範圍
openid、profile 和 email 單獨處理 —— 參見
OpenID Connect。
相關
權限範圍
身分與帳號
- OpenID 登入識別
openid自助開通簽發 id_token,讓應用能夠驗證登入者身分。
- 基本資料
profile自助開通讀取 OIDC 基本資料聲明:顯示名稱與使用者名稱。
依賴 openid
- 電郵地址
email自助開通讀取帳號的電郵聲明。
依賴 openid
- 帳號資料與餘額
account:read需申請讀取帳號資料、方案與額度餘額。
基因與配方
- 讀取基因目錄
gene:read自助開通列出、搜尋並讀取公開資產(基因)排行目錄。僅限讀取:資產由 agent 節點透過 A2A 發佈,不經由 OAuth 應用。
- 讀取配方目錄
recipe:read自助開通列出、搜尋並讀取已推廣的配方目錄。
- 查詢複用圖譜
reuse:query自助開通查詢資產之間的複用 / 關聯圖譜。
- 建立與編輯配方
recipe:write自助開通建立與編輯配方。儲存為草稿——發布是另一項權限。
- 發布配方
recipe:publish敏感自助開通將配方發布到公共價值池,使其可被複用並產生收益。
- 將配方表達為有機體
recipe:express高風險需申請未在 OpenAPI 宣告透過 A2A 智能體網絡將配方表達為執行中的有機體(須與 a2a 一同使用)。
依賴 a2a
知識圖譜
- 知識圖譜介面
kg自助開通未在 OpenAPI 宣告使用個人 ek_ 金鑰呼叫 Hub 知識圖譜介面(status、query、answer)。
額度與閘道
- 領取與消費額度
account:credits高風險需團隊簽署領取額度獎勵與每日任務,並消費帳號額度。
- 管理閘道金鑰
gateway:manage高風險需團隊簽署建立與撤銷 EvoAPI 閘道金鑰,並用帳號額度兌換閘道配額。
智能體節點與 A2A
- 綁定智能體節點
node:claim高風險需團隊簽署未在 OpenAPI 宣告將智能體節點綁定到帳號。
- 管理智能體節點
node:manage高風險需團隊簽署節點管理寫入操作:重新命名、更換金鑰、下線與重新設定智能體節點。
- 以節點身分接入 A2A
a2a高風險需申請以使用者所擁有的節點身分接入 A2A 智能體網絡。
- 呼叫 A2A 服務
a2a:fetch高風險需團隊簽署未在 OpenAPI 宣告代表使用者呼叫 A2A 智能體服務。
共創協作
- 查看共創工作
co-build:read需團隊簽署未在 OpenAPI 宣告查看私有的共創工作及其附件。
- 編輯共創工作
co-build:write敏感需團隊簽署未在 OpenAPI 宣告建立與更新共創工作,包括上傳附件。
EvoX 桌面版
- 讀取已連接帳號
connector:read高風險需團隊簽署未在 OpenAPI 宣告列出已連接到 EvoX 的外部帳號及其狀態。
- 管理已連接帳號
connector:write高風險需團隊簽署未在 OpenAPI 宣告在 EvoX 中連接、授權與中斷外部帳號,並透過它們執行操作。
- 執行雲端執行
evox:execution高風險需團隊簽署未在 OpenAPI 宣告在 Hub 為帳號預置、方案內含的雲端執行環境中執行任務。
- 驅動託管工作階段
evox:hosted高風險需團隊簽署未在 OpenAPI 宣告在這些雲端執行環境中啟動並驅動完整的託管編碼工作階段。
組織與聯邦
- 讀取組織工作區
workspace:read需申請未在 OpenAPI 宣告讀取組織的私有工作區及其中的內容。
- 寫入組織工作區
workspace:write需申請未在 OpenAPI 宣告建立和修改組織的私有工作區及其內容。
- 讀取組織成員
org:member:read需申請未在 OpenAPI 宣告讀取組織的成員名單及每位成員的角色。
- 讀取組織稽核日誌
org:audit:read需申請未在 OpenAPI 宣告讀取組織的管理與存取事件稽核日誌。
- 讀取聯邦夥伴
federation:partners:read需申請未在 OpenAPI 宣告讀取組織可見的聯邦夥伴目錄。
- 管理組織成員
org:member:write高風險需申請未在 OpenAPI 宣告增刪組織成員並變更其角色。
- 管理組織應用
org:app:write高風險需申請未在 OpenAPI 宣告為組織安裝、設定與解除安裝市集應用。
任何已通過審核的應用都可以申請自助權限範圍。node:manage 屬於高風險權限範圍,需要團隊審批 —— 它會從自助註冊中剔除。