代理凭证泛滥的终结

代理凭证泛滥的终结

💡 原文英文,约1400词,阅读约需6分钟。
📝

内容提要

Vercel Connect正式发布,用短期、按任务范围限定的令牌替代长期凭证,支持100多个连接器,并新增RBAC、审计日志和可观测性。应用运行时通过OIDC身份请求令牌,自动刷新,无需存储密钥。支持自定义环境、eve和Chat SDK,v0可自动配置,定价按令牌请求和触发事件计费。

🔎

延伸解读

长期凭证的隐患

文章指出,即使将令牌放入保险库,也无法降低泄露后的风险,因为长期令牌不会过期,且保险库无法限制泄露凭证的权限范围。代理(agent)的自主性加剧了问题,它们接触更多系统,但凭证管理工具并未跟上。Vercel Connect通过短期、按任务限定的令牌,从根源上消除了长期凭证带来的安全隐患。

按请求授权的粒度

Vercel Connect的令牌按请求进行作用域限定,例如GitHub令牌可限制为单仓库只读权限,而非整个组织的长期授权。身份也可按请求指定,默认以应用身份,也可通过一次性同意流程以特定用户身份操作。这种细粒度控制减少了过度授权,降低了潜在攻击面。

治理与可观测性

GA版本新增了细粒度RBAC、审计日志和令牌/触发事件的可观测性,使团队能够控制谁可管理连接器,并追踪访问使用情况。当审计人员询问谁在何时访问了系统,可直接查询审计日志,无需跨项目调查。这有助于满足合规要求,并提升生产环境中的信任度。

定价与迁移注意

Vercel Connect对所有计划开放,Hobby计划每月包含500次令牌请求和1000次触发事件,Pro计划按量计费。Beta用户现有计费条款保持不变,直至2026年9月25日新定价生效。团队在采用时需评估使用量,以预估成本,并注意定价调整的时间点。

Q&A

Vercel Connect是什么?它如何解决长期凭证的问题?

Vercel Connect是Vercel推出的一项服务,用短期、按任务范围限定的令牌替代长期凭证。应用在运行时通过OIDC身份请求令牌,令牌自动刷新,无需存储密钥,从而消除了长期凭证泄露的风险。

Vercel Connect的令牌与传统的存储令牌相比有哪些优势?

Vercel Connect的令牌是短期的,自动刷新,作用域限定在请求的任务,身份可以是应用或指定用户,无需手动轮换,撤销只需一条命令。而传统存储令牌永不过期,作用域宽泛,共享身份,轮换和撤销复杂。

Vercel Connect支持哪些服务?如何连接自定义服务?

Vercel Connect支持100多个预设连接器,包括Slack、GitHub、Snowflake、Shopify、Notion、Workday等。自定义服务可以通过OAuth或API Key认证,任何支持OAuth的MCP服务器也可以作为连接器。

Vercel Connect提供了哪些治理功能?

Vercel Connect提供了细粒度的RBAC(基于角色的访问控制)来控制谁可以创建和管理连接器,审计日志记录授权和连接器活动,以及令牌和触发器的可观测性,帮助团队跟踪使用情况。

Vercel Connect如何与v0集成?

在v0中构建应用时,只需告诉v0需要哪个服务,它会在构建过程中自动设置连接器。由于令牌在运行时生成,生成的应用无需存储任何密钥。

Vercel Connect如何处理事件触发?

Vercel Connect通过触发器处理事件,无需在应用中存储秘密。当用户在Slack等平台发布消息时,提供方将事件发送到Vercel Connect,Vercel Connect在服务器端验证签名,用OIDC身份重新认证事件,然后转发到项目。

Vercel Connect的定价是怎样的?

Vercel Connect在所有计划上可用,定价基于令牌请求和触发事件。Hobby计划每月包含500次令牌请求和1000次触发器,无需额外费用。Pro计划按每1000次令牌请求3美元、每1000次触发器0.95美元计费,Enterprise计划提供定制价格。

🏷️

标签

➡️

继续阅读