身份验证实现模式
auth-implementation-patterns
身份验证与授权实现模式
使用行业标准模式和现代最佳实践,构建安全、可扩展的身份验证与授权系统。
适用场景
- 实现用户身份验证系统
- 保护 REST 或 GraphQL API
- 添加 OAuth2/社交登录或 SSO(单点登录)
- 设计会话管理或 RBAC(基于角色的访问控制)
- 调试身份验证或授权问题
不适用场景
- 仅需要 UI 文案或登录页面样式
- 任务仅涉及基础设施且不涉及身份识别
- 无法更改认证策略或凭据存储
执行指令
- 定义用户、租户、流程及威胁模型约束。
- 选择认证策略(Session, JWT, OIDC)及令牌生命周期。
- 设计授权模型和策略执行点(PEP)。
- 规划密钥存储、轮转、日志记录及审计要求。
- 如需详细示例,请打开
resources/implementation-playbook.md。
安全要求
- 严禁记录密钥、令牌或凭据的日志。
- 强制执行最小权限原则,并确保密钥的安全存储。
相关资源
resources/implementation-playbook.md:包含详细模式与示例。
局限性
- 仅在任务明确符合上述范围时使用此技能。
- 输出结果不能替代针对特定环境的验证、测试或专家评审。
- 如果缺失必要的输入、权限、安全边界或验收标准,请停止操作并请求澄清。