身份验证实现模式

auth-implementation-patterns
分类编程
作者Agentic Awesome Skills 社区
许可MIT
评分4.30/5
使用16.1K

身份验证与授权实现模式

使用行业标准模式和现代最佳实践,构建安全、可扩展的身份验证与授权系统。

适用场景

  • 实现用户身份验证系统
  • 保护 REST 或 GraphQL API
  • 添加 OAuth2/社交登录或 SSO(单点登录)
  • 设计会话管理或 RBAC(基于角色的访问控制)
  • 调试身份验证或授权问题

不适用场景

  • 仅需要 UI 文案或登录页面样式
  • 任务仅涉及基础设施且不涉及身份识别
  • 无法更改认证策略或凭据存储

执行指令

  • 定义用户、租户、流程及威胁模型约束。
  • 选择认证策略(Session, JWT, OIDC)及令牌生命周期。
  • 设计授权模型和策略执行点(PEP)。
  • 规划密钥存储、轮转、日志记录及审计要求。
  • 如需详细示例,请打开 resources/implementation-playbook.md

安全要求

  • 严禁记录密钥、令牌或凭据的日志。
  • 强制执行最小权限原则,并确保密钥的安全存储。

相关资源

  • resources/implementation-playbook.md:包含详细模式与示例。

局限性

  • 仅在任务明确符合上述范围时使用此技能。
  • 输出结果不能替代针对特定环境的验证、测试或专家评审。
  • 如果缺失必要的输入、权限、安全边界或验收标准,请停止操作并请求澄清。