CaelLabID 是虚舟实验室的统一身份认证系统,基于 OAuth 2.0 标准协议,让你的应用安全接入 CaelLabID 用户体系。
系统信息
| 项目 | 值 |
|---|
| 版本 | 1.0.0 |
| 基础 URL | https://id.caellab.com |
| 协议 | OAuth 2.0 Authorization Code Grant |
| 认证方式 | HTTP Basic Auth / POST body |
| Token 存储 | SHA-512 哈希(服务端不存明文) |
| 密码哈希 | Argon2id (m=64MB, t=3, p=4) + Pepper |
核心能力
- OAuth 2.0 Authorization Code Grant — 标准授权码流程
- 跨应用隐私保护 — 每个应用独立的
sub,防止跨应用关联用户
- Refresh Token 轮换 — 每次刷新签发新 Token,旧的自动失效
- Token 撤销 — 支持主动撤销 Access Token 和 Refresh Token
可用 Scope
| Scope | 说明 | 风险等级 | 状态 |
|---|
openid | 基本用户标识 | 低 | 必须 |
profile | 用户名、昵称、头像 | 低 | 可用 |
email | 已验证邮箱 | 中 | 可用 |
有效期配置
| Token 类型 | 有效期 |
|---|
| 授权码 (Authorization Code) | 10 分钟 |
| Access Token | 1 小时 |
| Refresh Token | 180 天 |
API 端点一览
| 端点 | 方法 | 说明 |
|---|
/oauth/authorize | GET / POST | 授权页面 |
/oauth/deny | GET | 拒绝授权 |
/oauth/token | POST | 换取 Token |
/oauth/revoke | POST | 撤销 Token |
/api/userinfo | GET | 获取用户信息 |
/api/token-info | GET | 验证 Token 有效性 |
频率限制
所有频率限制基于请求方 IP,不是服务器级别的全局限制,不会影响你的正常使用。
| 端点 | 限制 | 维度 |
|---|
/oauth/token | 30 次/分钟 | 请求方 IP |
/api/userinfo | 60 次/分钟 | 请求方 IP |
/api/token-info | 30 次/分钟 | 请求方 IP |
| 登录 | 5 次/分钟 | 请求方 IP |
| 注册 | 3 次/小时 | 请求方 IP |
快速开始
- 访问 开放平台 注册开发者账号
- 创建应用,获取
client_id 和 client_secret
- 引导用户访问授权端点
- 用授权码换取 Token
- 调用 API 获取用户信息
详细步骤请参考 快速接入。