AI Agent 代理授權:不要把使用者 Token 直接交給模型
Agent 應以短效、限 audience、限權限的代理憑證執行單一任務,並同時保留使用者與 agent 身分、執行時授權、確認與稽核鏈。
Agent 應以短效、限 audience、限權限的代理憑證執行單一任務,並同時保留使用者與 agent 身分、執行時授權、確認與稽核鏈。
Better Auth 統一登入、session、provider 與外掛;resource-level authorization、撤銷時效和代理操作政策仍要由應用程式明確實作。
Better Auth 用程式庫與自有資料庫換來身分資料、流程和部署的控制權;代價是 migration、安全更新與事故處理也回到自己手上。
Clerk 最有價值的不是一個登入框,而是把身分生命週期做成可組裝的平台;但資源層級授權、租戶隔離與業務資料一致性仍然是應用自己的責任。
Stytch 是 API-first 的託管身分平台:先選 Consumer 或 B2B 資料模型,再把登入因子收斂成 session,最後在伺服器端以 organization 與 RBAC 授權;它適合需要深度客製流程的團隊,不是把登入畫面貼上就結束。