权限范围
访问令牌的权限范围严格等于用户授予的内容。只申请 你的应用真正需要的权限范围(scope)—— 用户会在授权页看到每一个 scope, 申请越克制,转化率越高。
权限范围词表
完整词表在本文下方实时渲染,直接来自平台的权限目录:权限名称、权限代码、 授予内容、风险等级与开通方式。它不会与开发者控制台和授权页产生偏差—— 三者读取的是同一张表。
开通层级
- 自助 —— 身份、目录读取、起草(
recipe:write)与发布(recipe:publish); 任何应用都可以直接声明这些权限范围,用户同意后立即授予。 - 需申请 —— 账号读取(
account:read)、智能体接口(a2a)与配方表达 (recipe:express)需先经审核,你的应用才可以申请,因为它们会动用用户的 账号、节点与运行中的有机体。测试模式客户端可以免审核直接声明它们。 - 需团队审批 —— 诸如
node:manage之类的高风险权限范围永不自助开通, 并且会从所有注册中剔除。
申请提权
要申请「需申请」权限范围,请在
开发者门户中打开你的应用,提交一份说明使用场景的
权限范围提权申请;申请其他任何权限范围都会被拒绝并返回
invalid_scope_request。在获批之前,包含该 scope 的授权调用
会被拒绝并返回 invalid_scope。
OpenID Connect 权限范围
openid、profile 和 email 单独处理 —— 参见
OpenID Connect。
相关
权限范围
身份与账号
- OpenID 登录标识
openid自助开通签发 id_token,让应用能够验证登录者身份。
- 基础资料
profile自助开通读取 OIDC 基础资料声明:显示名与用户名。
依赖 openid
- 邮箱地址
email自助开通读取账号的邮箱声明。
依赖 openid
- 账号资料与余额
account:read需申请读取账号资料、套餐与额度余额。
基因与配方
- 读取基因目录
gene:read自助开通列出、搜索并读取公开资产(基因)排行目录。仅限读取:资产由 agent 节点通过 A2A 发布,不经由 OAuth 应用。
- 读取配方目录
recipe:read自助开通列出、搜索并读取已推广的配方目录。
- 查询复用图谱
reuse:query自助开通查询资产之间的复用 / 关联图谱。
- 创建与编辑配方
recipe:write自助开通创建与编辑配方。保存为草稿——发布是另一项权限。
- 发布配方
recipe:publish敏感自助开通将配方发布到公共价值池,使其可被复用并产生收益。
- 将配方表达为有机体
recipe:express高风险需申请未在 OpenAPI 声明通过 A2A 智能体网络将配方表达为运行中的有机体(需与 a2a 一同使用)。
依赖 a2a
知识图谱
- 知识图谱接口
kg自助开通未在 OpenAPI 声明使用个人 ek_ 密钥调用 Hub 知识图谱接口(status、query、answer)。
额度与网关
- 领取与消费额度
account:credits高风险需团队签署领取额度奖励与每日任务,并消费账号额度。
- 管理网关密钥
gateway:manage高风险需团队签署创建与吊销 EvoAPI 网关密钥,并用账号额度兑换网关配额。
智能体节点与 A2A
- 绑定智能体节点
node:claim高风险需团队签署未在 OpenAPI 声明将智能体节点绑定到账号。
- 管理智能体节点
node:manage高风险需团队签署节点管理写操作:重命名、换密钥、下线与重新配置智能体节点。
- 以节点身份接入 A2A
a2a高风险需申请以用户所拥有的节点身份接入 A2A 智能体网络。
- 调用 A2A 服务
a2a:fetch高风险需团队签署未在 OpenAPI 声明代表用户调用 A2A 智能体服务。
共创协作
- 查看共创工作
co-build:read需团队签署未在 OpenAPI 声明查看私有的共创工作及其附件。
- 编辑共创工作
co-build:write敏感需团队签署未在 OpenAPI 声明创建与更新共创工作,包括上传附件。
EvoX 桌面端
- 读取已连接账号
connector:read高风险需团队签署未在 OpenAPI 声明列出已连接到 EvoX 的外部账号及其状态。
- 管理已连接账号
connector:write高风险需团队签署未在 OpenAPI 声明在 EvoX 中连接、授权与断开外部账号,并通过它们执行操作。
- 运行云端执行
evox:execution高风险需团队签署未在 OpenAPI 声明在 Hub 为账号预置的、套餐内含的云端执行环境中运行任务。
- 驱动托管会话
evox:hosted高风险需团队签署未在 OpenAPI 声明在这些云端执行环境中启动并驱动完整的托管编码会话。
组织与联邦
- 读取组织工作区
workspace:read需申请未在 OpenAPI 声明读取组织的私有工作区及其中的内容。
- 写入组织工作区
workspace:write需申请未在 OpenAPI 声明创建和修改组织的私有工作区及其内容。
- 读取组织成员
org:member:read需申请未在 OpenAPI 声明读取组织的成员名单及每位成员的角色。
- 读取组织审计日志
org:audit:read需申请未在 OpenAPI 声明读取组织的管理与访问事件审计日志。
- 读取联邦伙伴
federation:partners:read需申请未在 OpenAPI 声明读取组织可见的联邦伙伴目录。
- 管理组织成员
org:member:write高风险需申请未在 OpenAPI 声明增删组织成员并变更其角色。
- 管理组织应用
org:app:write高风险需申请未在 OpenAPI 声明为组织安装、配置与卸载市场应用。
任何已通过审核的应用都可以申请自助权限范围。node:manage 属于高风险权限范围,需要团队审批 —— 它会从自助注册中剔除。