適用於 Openclaw 的 身分驗證模式

關於實作業界標準身分驗證與授權模式(包括 JWT、OAuth 2.0 和工作階段管理)的全面指南。

wpank
v1.0.0
Feb 10, 2026
0
1.7k
0

安裝與下載

1. ClawHub CLI

從來源直接安裝技能的最快方式。

npx clawhub@latest install auth-patterns

2. 手動安裝

將技能資料夾複製到以下位置之一

全域模式
~/.openclaw/skills/
工作區
<project>/skills/

優先級:工作區 > 本地 > 內建

3. 提示詞安裝

將此提示詞複製到 OpenClaw 即可自動安裝。

請幫我使用 Clawhub 安裝 auth-patterns。如果尚未安裝 Clawhub,請先安裝(npm i -g clawhub)。

想要直接下載?

取得包含原生技能檔案的ZIP壓縮檔。

什麼是 身分驗證模式?

身分驗證模式是專為協助開發人員實作強健安全框架而設計的技術資源。作為 Openclaw Skills 庫的關鍵組成部分,它提供了跨各種架構(從微服務到單體 Web 應用程式)處理身分驗證和授權的標準化方法。

透過遵循這些 Openclaw Skills,工程團隊可以確保使用最安全的演算法,例如用於密碼雜湊的 Argon2id 和用於 JWT 簽名的 RS256。該技能為構建具韌性的登入流程、使用雙權杖策略管理權杖生命週期,以及透過 RBAC 或 ABAC 模型實施粒度存取控制提供了藍圖,有效防止工作階段劫持或憑證填充等常見漏洞。

身分驗證模式 應用場景

  • 為單頁應用程式 (SPA) 和行動 API 實作安全的基於 JWT 的身分驗證。
  • 為公開用戶端使用帶有 PKCE 的 OAuth 2.0 設定委託授權。
  • 使用 Redis 等高效能儲存管理伺服器端工作階段狀態。
  • 使用角色型存取控制 (RBAC) 或屬性型存取控制 (ABAC) 定義粒度權限模型。
  • 透過多因素驗證 (MFA) 和標準安全標頭強化應用程式安全性。

身分驗證模式 運作原理

  1. 根據應用程式架構確定合適的身分驗證方法(JWT、工作階段或 OAuth)。
  2. 使用正確的簽名演算法(如 RS256 或 ES256)配置身分識別提供者或認證伺服器。
  3. 實作所選的授權流程,確保公開用戶端使用授權碼 + PKCE 模式以防止攔截。
  4. 定義權杖或工作階段物件的資料結構,包括必要的聲明和過期原則。
  5. 透過將使用者角色或屬性映射到特定的資源權限,在伺服器端強制執行授權邏輯。
  6. 套用次級安全層,包括用於密碼的 Argon2id 雜湊和用於多因素驗證的 TOTP/WebAuthn。

身分驗證模式 設定指南

要將這些身分驗證模式整合到您的專案中,請確保已安裝必要的安全程式庫。這些 Openclaw Skills 通常使用業界標準套件來實作:

# 對於 Node.js/TypeScript 環境
npm install jose bcrypt passport argon2

# 對於使用 Redis 實作工作階段管理
npm install redis connect-redis express-session

遵循提供的程式碼模式來配置用於權杖驗證和權限檢查的中間件。

身分驗證模式 資料結構與分類體系

該技能根據標準化結構組織安全資料,以確保互通性和安全性:

組件 描述 格式
JWT 負載 標準聲明如 sub, iss, aud, 和 exp JSON
工作階段物件 映射到使用者中繼資料的不透明工作階段 ID 鍵值對
RBAC 對照表 角色到粒度權限陣列的映射 TypeScript Record
密碼雜湊 使用鹽值和工作因子安全雜湊的字串 Argon2id/bcrypt
安全標頭 用於瀏覽器端強化的 HTTP 回應標頭 字串鍵值對

身分驗證模式 進階特性

  • 雙權杖輪換策略,以降低存取權杖被盜的風險。
  • 支援程式碼交換證明金鑰 (PKCE),以保護公開用戶端驗證流。
  • 與 OPA 或 Cedar 等外部策略引擎整合,滿足複雜的授權需求。
  • 使用 WebAuthn 和 Passkeys 實作防釣魚的 MFA。
  • 登入後自動重新產生工作階段 ID,以防止工作階段固定攻擊。

SKILL.md


加載中

Openclaw 相關技能

METADATA

Github Stars: 0
forks: 0

精選*