OpenWork · 第 4 章 鉴权、令牌与权限作用域 章节摘要:服务端是「唯一中枢」,而中枢必须管好「谁能干什么」。OpenWork 的鉴权不是简单的登录/未登录二元态,它是一套精心设计的四档鉴权模式 + 三级权限作用域:四档鉴权(无需鉴权 / 客户端令牌 / 宿主 / 宿主令牌)覆盖从公开资源到宿主专属操作的全部场景;三级权限作用域(所有者 owner / 协作者 collaborator / 查看者 viewer)定义令牌的权力范围——其中查看者被强制只读,即使它能访问引擎代理,也只允许只读操作。本章要讲清这套鉴权体系:四档模式各自适用什么场景、三级作用域如何分级、查看者的「强制只读代理」如何在引擎反代层把关、审批模式如何让敏感操作必须经人确认。
章节摘要:服务端是「唯一中枢」,而中枢必须管好「谁能干什么」。OpenWork 的鉴权不是简单的登录/未登录二元态,它是一套精心设计的四档鉴权模式 + 三级权限作用域:四档鉴权(无需鉴权 / 客户端令牌 / 宿主 / 宿主令牌)覆盖从公开资源到宿主专属操作的全部场景;三级权限作用域(所有者 owner / 协作者 collaborator / 查看者 viewer)定义令牌的权力范围——其中查看者被强制只读,即使它能访问引擎代理,也只允许只读操作。本章要讲清这套鉴权体系:四档模式各自适用什么场景、三级作用域如何分级、查看者的「强制只读代理」如何在引擎反代层把关、审批模式如何让敏感操作必须经人确认。这里最值得讲的设计是**「查看者强制只读」**——它不是靠前端隐藏按钮,而是在服务端代理层强制过滤写操作,这是真正安全的权限治理。读完本章,你能解释多级权限如何保证只读安全,以及为什么「靠前端隐藏」永远不够。
阅读完本章,你应当能够:
一句话总结:四档鉴权管「能不能进」,三级作用域管「进来能干啥」,查看者强制只读在反代层把关——这套组合让权限治理真正落地在前端够不到的地方,这正是企业级安全的基石。
讲四档鉴权:无需鉴权(公开资源)、客户端令牌(浏览者持令牌访问)、宿主(工作区所有者本机)、宿主令牌(所有者签发的令牌)。给每档一个适用场景,说明它们如何覆盖从公开到宿主专属的全部场景。
讲令牌的三级作用域:所有者(全部权限,含管理)、协作者(读写但不能管理)、查看者(只读)。重点说明三级如何分级,以及为什么需要「协作者」这个中间态(只读太弱、所有者太强)。
本章硬核。讲查看者的「强制只读」如何在引擎反代层把关:不是靠前端隐藏写按钮,而是在服务端代理引擎请求时强制过滤写操作。重点论证:为什么「靠前端隐藏」永远不够——前端可被绕过,服务端强制才是真安全。
讲审批模式:敏感工具调用(如执行命令、改文件)如何必须经人确认,手动模式(每次询问)与自动模式(信任执行)的差异;以及令牌服务如何签发、校验、撤销令牌。
本章遵循「能不能进 → 进来能干啥 → 只读如何强制 → 敏感如何把关」的权限治理路径:
四档鉴权 (01) ──入口控制 │ ▼ 三级作用域 (02) ──权力分级 │ ▼ 查看者只读 (03) ──反代层强制 │ ▼ 审批与令牌 (04) ──敏感操作把关 │ ▼ 第 5 章:鉴权之外,引擎如何被托管
四节构成权限治理的完整画像:入口(鉴权)、分级(作用域)、强制(只读代理)、把关(审批)。理解了这四节,你才算真正掌控了 OpenWork 的安全模型。
前置知识:
本章为后续章节奠定的基础: