Allow three OAuth consent levels and cache agent permission checks

This commit is contained in:
陈煜 committed 2026-10-05 21:35:37 +08:00
1 parent 794274d31b
commit daf9b458af
10 files changed
+245 -22

No files matched your search

+5 -1
View File
@@ -126,7 +126,7 @@ cd E:\WorthPath
### 客户端请求范围与最终授权
本机 Codex CLI 0.160.0 实测:显式 login --scopes read,draft 只请求两项;不指定 scopes 的默认登录请求全部五项。请求范围是候选权限,不是已经授予的权限。授权页可选择只读、草稿或直接写入;隐藏读写默认关闭。页面分别展示候选和最终范围,服务端验证选择是请求子集,再用所选 scopes 覆盖待处理参数并发行令牌。
本机 Codex CLI 0.160.0 实测:显式 login --scopes read,draft 只请求两项;不指定 scopes 的默认登录请求全部五项。请求范围是候选权限,不是已经授予的权限。授权页可选择只读、草稿或直接写入;隐藏读写默认关闭。页面分别展示候选和最终范围,2026-10-05 起,普通权限等级由用户在网页明确选择,可高于客户端申请范围;隐藏权限仍限于客户端申请范围。服务端用最终选择的 scopes 覆盖待处理参数并发行令牌。
申请草稿模式时选择“草稿修改(网页确认)”,不勾选隐藏账户;最终将授予应显示 read,draft。授权后用 connection_info 核对实际 scopes 仅有两项、readHidden/writeHidden 均 false。不要仅因默认请求包含全部候选权限就停止登录,最终批准仍由用户完成。
@@ -153,3 +153,7 @@ NETWORK_ALLOW_HTTP=true 时支持配置的 HTTP MCP 服务和网页审核地址
`movement_create` 的 repay 从资产账户付款,目标支持借入债务和信用卡等负债账户。账户超额还款记为溢缴存款;独立债务仍拒绝超额还款。原币本金用 amount/received,fee 为负表示优惠、为正表示手续费;保留 repay 类型,双边余额及历史在同一事务提交,记录可编辑和撤销。
本次通过 57 项单元测试、9 项隔离 MySQL/REST/官方 SDK 集成测试、类型检查及生产构建;网页验证权限编辑表单、还款草稿预览、默认 admin 删除入口与余额颜色。详见 [更新验收](update-connections-repayment-users-2026-10-05.md)。
### OAuth 三档选择与助手权限缓存
OAuth 即使只申请 read,网页也提供只读、草稿与直接写入,默认只读,由用户确认最终等级;只读用户不能授予写入,隐藏访问仍需申请并勾选。助手在连接时检查一次 connection_info 并缓存;权限可能在网页更改,重新连接/授权、用户通知变更、权限错误或缓存不足时再检查一次,无需逐次操作重复检查。服务端继续逐请求验证实际权限。教程、配置提示词及其保存规则均已同步,见 [本次更新](update-oauth-permissions-2026-10-05.md)。