背景
toolkit 需要在保留 API Key 兼容性的同时,为交互式用户、无浏览器终端和 Agent 提供统一的凭证抽象。这个 parent issue 只跟踪公开客户端能力;Authorization Server、Resource Server 和计费服务的实现不属于本仓库。
2026-07-18 状态审计
Phase 0 已由 #226 / #231 完成。Phase 1 已由 #227 / #250 完成,并已基于两个受支持测试部署的公开 Device Authorization、refresh rotation 与 revoke 契约完成验证。
Phase 2 仍缺少完整、可验证的公开 token exchange / Agent Delegation 契约,包括受众绑定、scope/resource/预算收窄规则、错误结构和测试 fixtures。因此 parent issue 继续保持 blocked,不实现猜测性的 delegation 客户端。正式部署的 Device Flow 上线和发布验收属于外部服务发布动作,不影响 toolkit Phase 1 客户端实现的完成状态。
分阶段目标
Phase 0:凭证抽象,已完成(#226 / #231)
Phase 1:Device Flow 与会话生命周期,已完成(#227 / #250)
实现依据:受支持测试部署的 discovery 已声明 Device Authorization、refresh、revoke 能力,并提供已登记的 public CLI client 和稳定错误契约。客户端对未声明该契约的部署明确失败,不猜测 endpoint 或静默降级。
Phase 2:Agent Delegation,blocked(#228)
开始条件:公开 token exchange/delegation 契约、受众绑定 Resource Server 和测试 fixtures 可用。
统一 Provider 方向
请求层只依赖类似 getCredential(resource, scopes) 的接口,不根据 API Key 前缀或 region 参数切换 endpoint,也不在 resource/audience 不匹配时静默回退到 API Key。
总体验收标准
公开关联
非目标
- 不在本仓库实现 Authorization Server、Resource Server、模型路由或 Billing。
- 不在公开契约就绪前硬编码 endpoint、issuer、client、resource 或错误码。
背景
toolkit 需要在保留 API Key 兼容性的同时,为交互式用户、无浏览器终端和 Agent 提供统一的凭证抽象。这个 parent issue 只跟踪公开客户端能力;Authorization Server、Resource Server 和计费服务的实现不属于本仓库。
2026-07-18 状态审计
Phase 0 已由 #226 / #231 完成。Phase 1 已由 #227 / #250 完成,并已基于两个受支持测试部署的公开 Device Authorization、refresh rotation 与 revoke 契约完成验证。
Phase 2 仍缺少完整、可验证的公开 token exchange / Agent Delegation 契约,包括受众绑定、scope/resource/预算收窄规则、错误结构和测试 fixtures。因此 parent issue 继续保持 blocked,不实现猜测性的 delegation 客户端。正式部署的 Device Flow 上线和发布验收属于外部服务发布动作,不影响 toolkit Phase 1 客户端实现的完成状态。
分阶段目标
Phase 0:凭证抽象,已完成(#226 / #231)
QVERIS_API_KEY、构造参数和配置文件优先级保持不变。Phase 1:Device Flow 与会话生命周期,已完成(#227 / #250)
auth login/status/logout。实现依据:受支持测试部署的 discovery 已声明 Device Authorization、refresh、revoke 能力,并提供已登记的 public CLI client 和稳定错误契约。客户端对未声明该契约的部署明确失败,不猜测 endpoint 或静默降级。
Phase 2:Agent Delegation,blocked(#228)
开始条件:公开 token exchange/delegation 契约、受众绑定 Resource Server 和测试 fixtures 可用。
统一 Provider 方向
ApiKeyCredentialProviderOAuthCredentialProvider(Phase 1)AgentDelegationProvider(Phase 2)WorkloadCredentialProvider(另行评估)请求层只依赖类似
getCredential(resource, scopes)的接口,不根据 API Key 前缀或 region 参数切换 endpoint,也不在 resource/audience 不匹配时静默回退到 API Key。总体验收标准
公开关联
qveris listen非目标