背景
Parent: #200
Agent 场景需要把用户凭证交换为短期、最小权限、不可刷新的 delegation token。目前公开 discovery/OpenAPI 尚未提供 token exchange、delegation claims、audience/resource 绑定或稳定错误契约,因此不能实现或公开猜测性接口。
本 issue 先固定客户端安全边界,状态保持 blocked;公开契约满足开始条件后再实现。
开始条件
实现范围
- 在 credential provider contract 上实现 delegation provider。
- 只允许从用户授权收窄 scope、resource、预算、tool/model 与有效期。
- delegation token 默认只驻留内存且不可刷新。
- resource/audience 不匹配时立即失败,不静默回退到 API Key。
- 401 最多进行一次安全的凭证更新重试,业务 4xx 不重试。
验收标准
非目标
- 在本仓库实现授权服务、资源服务、模型路由或计费。
- 在公开契约就绪前发明 endpoint、claims 或错误码。
背景
Parent: #200
Agent 场景需要把用户凭证交换为短期、最小权限、不可刷新的 delegation token。目前公开 discovery/OpenAPI 尚未提供 token exchange、delegation claims、audience/resource 绑定或稳定错误契约,因此不能实现或公开猜测性接口。
本 issue 先固定客户端安全边界,状态保持 blocked;公开契约满足开始条件后再实现。
开始条件
实现范围
验收标准
非目标