术语表

敏感访问令牌

一份凭据——API 密钥、OAuth 令牌或服务账户——能力用它以你的身份认证。权限强、可撤销,值得严格限权。

也叫:API 令牌、服务凭据、访问令牌

什么算敏感令牌。 敏感访问令牌指 AI 能力用来和外部系统对话的任何凭据:GitHub 个人访问令牌、Supabase service-role key、OpenAI API key、OAuth 访问令牌。AI 操作时,就是以令牌所有者的身份操作。

为什么范围重要。 令牌能做什么,取决于你给它什么权限。范围限定到一个仓库的 GitHub PAT,和勾了 repo、workflow、admin:org 的传统 PAT,是完全不一样的两个东西——同样形状的秘密,影响半径天差地别。首选细粒度、最小必要范围、带过期时间、按项目隔离的令牌。

怎么保管。 永远不要把敏感令牌粘贴到会离开你机器的会话里。放在环境变量(.env、密钥管理器)里,让能力自己去读。按计划轮换,机器丢失时立刻轮换。AgentMaps 会标出每个需要敏感令牌的能力,方便你提前规划凭据卫生。