AACWorkflow Docs

Аутентификация и токены

В AACWorkflow три вида токенов — по одному для браузера, CLI и демона. Когда какой использовать.

В AACWorkflow три вида токенов, по одному для каждого контекста: веб-интерфейс в браузере, командная строка и скрипты, а также демон. Все три представляют одного и того же вас, но их области действия и сроки жизни различаются.

Три токена

ТокенФорматГде используетсяСрок жизни
JWT-кукаКука aacworkflow_auth (HttpOnly)Веб-браузер30 дней
Персональный токен доступа (PAT)С префиксом mul_CLI, скрипты, прямые вызовы APIБез срока действия по умолчанию; при создании через API можно передать expires_in_days
Токен демонаС префиксом mdt_Связь демона с серверомУправляется самим демоном

В повседневной работе вы будете напрямую касаться только первых двух. Токен демона создаётся и обновляется автоматически командой aacworkflow daemon login — о нём можно не думать.

К чему имеет доступ каждый токен

API-маршрутJWT-кукаPATТокен демона
/api/user/* (действия уровня пользователя)
/api/workspaces/:id/* (уровень пространства)
/api/daemon/* (только для демона)
WebSocket /ws (real-time push)✓ (кука)✓ (аутентификация через первое сообщение)

PAT может обращаться практически ко всему — он представляет «полного вас». Токен демона может делать только то, что нужно демону: получать задачи и сообщать результаты.

Оба могут обращаться к /api/daemon/*, но их области действия различаются. PAT представляет всего пользователя — после аутентификации он может видеть каждое рабочее пространство, к которому вы принадлежите. Токен демона привязан к одному пространству в момент создания и может касаться только ресурсов этого пространства. В production запускайте демон с демонским токеном — не используйте PAT как shortcut, иначе вы предоставите демону гораздо больше прав, чем ему нужно.

Вход в систему

Email + проверочный код

  1. Введите email; сервер отправляет 6-значный код.
  2. Введите код; сервер выдаёт JWT-куку (браузер) или обменивает его на PAT (CLI).

Google OAuth

Где включено, нажмите Войти через Google и пройдите стандартный OAuth-колбэк. О том, как работает вход в AACWorkflow Cloud, см. Вход и регистрация.

Создание, просмотр и отзыв PAT

Создать PAT можно двумя способами:

  • Веб-интерфейс: Настройки → Персональные токены доступа → Новый токен
  • CLI: aacworkflow login создаёт его автоматически, если локального PAT ещё нет

Полный PAT отображается ровно один раз при создании. После обновления или закрытия диалога вы больше не сможете его увидеть.

AACWorkflow хранит в базе данных только хеш PAT — даже сервер не может восстановить оригинал. Скопируйте и сохраните его немедленно. Если вы его потеряете, единственный выход — отозвать его и создать новый.

Просмотр существующих PAT (имя, время создания, время последнего использования — не полный токен) находится в Настройки → Персональные токены доступа.

Отзыв PAT: нажмите Отозвать в списке. Отзыв вступает в силу немедленно — следующий запрос с этим PAT будет отклонён с кодом 401.

Выход из системы только удаляет локальный токен

Когда вы выполняете aacworkflow auth logout или нажимаете «Выйти» в веб-интерфейсе:

  • Локальный токен очищается — CLI удаляет PAT из ~/.aacworkflow/config.json; браузер удаляет куку.
  • PAT всё ещё действителен на сервере — если кто-то получил ваш PAT до того, как вы вышли (например, скопировав его на другую машину), он всё ещё может его использовать.

Если вы подозреваете, что ваш PAT утёк, не просто выходите из системы. Перейдите в Настройки → Персональные токены доступа и отзовите токен. Только отзыв немедленно аннулирует утёкший токен.

Дальнейшие шаги