您将AI代理调用第三方服务时使用的OAuth令牌存储在哪里?

Reddit r/AI_Agents 新闻

摘要

关于存储和管理AI代理用于调用第三方服务的OAuth令牌的最佳实践讨论,涵盖令牌刷新、撤销和作用域漂移。

我正在构建一个代理型应用,其中代理代表用户连接gmail、calendar、notion、slack。每个集成都有自己的OAuth流程、自己的令牌、自己的刷新周期。当前设置是加密的PostgreSQL列,配合定时任务处理刷新。它能工作,但感觉脆弱,而且我不喜欢为每个用户持有4套不同的第三方凭证,且在代理使用它们时没有真正的审计追踪。我四处看了看,发现Descope有一个“agentic identity hub”的东西,似乎专门为代理处理连接和令牌保险库,还看到有人提到HashiCorp Vault加上自定义刷新层,还有一些团队只是用AWS Secrets Manager并祈祷。主要想知道团队如何处理用户在中途断开集成时的刷新和撤销,以及当代理不断请求更多时,如何防止作用域随时间漂移???
查看原文

相似文章