[FEATURE]:只针对API的非浏览器目标(Outh客户端 证书/持证人)的基于托肯的认证
作者: ysichrisdag创建于 2026年9月8日更新于 2026年9月8日
□ 问题
香农的认证完全基于浏览器会话. 核证-核证 ' 飞行前驱动 Playwright 通过登录流并保存一个 Playwright 的“ streage State ” (cookies + 起源) 改为 “ auth- state.json” ; 下游代理恢复它 。 游戏权-cli 状态负载'。 login type'接受api'和basic',但 即时/共享/登录指示.txt'只定义了FORM'和SSO'两节,因此这两个部分
enum值产生空登录指令而无行为.
这给一个共同的现实世界目标留下了空白:一个没有浏览器登录的API,受到保护 由OAuth无记名标志从一个标志端点(客户 证书、资源拥有者)获得 密码,或刷新 token grants). 对于这些目标,没有填表和饼干 要抓的会话 。 标志必须是:
- 从HTTP(无浏览器)上的符号端点获取,
- 附于
授权:接受侦察/开发人员提出的请求者<token} (它们在bash'中发出生 " curl " )和 - 过期时刷新——扫描运行~1-1.5 h,而访问符通常活5-60分, 所以,一个单前接 将停止中跑。
一个 Playwright ‘ storage State' 文件不能表达“ 添加此页眉来卷曲 ” , 所以现有的 飞行前和共用会场的文物不涵盖此案。
□ 建议的解决办法
将现有的 " 遗传-托接 " 帮助模式与 " get-oaut-token " CLI相映射 工人集装箱。 它读取 OAuth 配置, 调用符号端点, 缓存符号 ,并打印一个当前有效的访问符(在 (即将期满)。 特工们称它为"内线",就像他们已经称之为"基因图":
{\fn黑体\fs22\bord1\shad0\3aHBE\4aH00\fscx67\fscy66\2cHFFFFFF\3cH808080}你觉得呢? 卷起 - H “ 认证: 熊熊 $( get- oauth- token) ” https://api. target/endpoint
所需棋子的缩写 :
1. **Schema**(`configs/config-schema.json',`types/config.ts'):一种以符号为基础的认证变体
* 带有`token url'、`grant type'(`客户 证书'-`密码'-`rerefresh token')字样;
`客户-id'、`客户-秘密'、`范围'、`听众 ' 和任择`token-header ' /
"token-prefix". (原始内容存档于2018-09-30). 使“login url” /“success- control”可选此变式,或添加一个
面向符号的成功检查(例如,以“ access token” 为符号的端点返回200)。
2. ** `apps/workers/src/scripts/'下的`get-oaut-token',与`PATH'相连
在“基因图”旁边的多克文件。
3. **飞行前**:类似于`核证 ' 的象征性购置分支
获取一次并提前以分类错误失败运行; 跳过
剧作家"救国".
4. ** Prompts**:`OOTH'/`API' 在`login-instructions.txt'中的一栏和一栏
QQX-shared-session.txt " 指示代理人使用 " $(get-oauth-token) " 而不是恢复
浏览器会话; 在浏览器认证类型后守护浏览器“ 状态- 负荷 ” 。
5. ** 保密处理**:通过env/file通过`client secret',而不是即时文本(同文)。
第264段中提出的关切),并运行
. . . . . . .
内容来源: KeygraphHQ/shannon