路线图
路线图由实际业务需求驱动,不承诺交付日期与顺序,内容可能调整。 已交付能力的详细记录见更新日志,能力范围以文档为准。
已交付
自研身份核心
自研用户、角色、密码与会话存储层,OpenIddict 作为协议引擎;密码采用 Argon2id 哈希。
MFA 与 Passkey
TOTP、Passkey/WebAuthn、恢复码与因子管理;管理员分级保护,高风险操作要求近期的 WebAuthn 验证。
会话与令牌治理
刷新令牌轮换与重放治理、安全事件审计、令牌吊销即时生效。
外部身份关联
Provider 无关的外部身份模型:唯一关联、禁止邮箱自动合并、不保存上游令牌。
近期方向
公开管理 API 最小面
客户端与用户管理 API 对接入方开放,令牌化授权,权限模型与速率限制先行。
泄露密码检测
在注册、改密与登录路径核对公开泄露密码库(k-匿名查询)。
社交登录
微信/企业微信先行,基于已上线的外部身份关联模型实现。
评估中
设备码授权
面向 CLI、桌面与 IoT 场景的 OIDC Device Flow,配套 SDK 本地令牌校验。
强制认证动作
下次登录时要求完成指定动作(如绑定 MFA、补全资料),轻量策略机制。
逐会话治理
用户可查看并吊销单个会话与授权,与账户中心的设备管理统一设计。
品牌自定义
登录页按客户端显示 logo 与主色;通知邮件模板支持自定义。
日志外发
登录与审计事件向外部系统导出,采用标准事件格式。
机器身份
面向自动化与 AI Agent 的身份能力,观察评估中。
边界
以下能力不在当前路线图中;边界以正式发行文档为准。
SAML 联邦
不建设复杂政企身份联邦体系,聚焦 OIDC/OAuth。
组织 / B2B 多租户
不做组织体系与 B2B 多租户组织管理,聚焦单租户 CIAM。
公共自助开通
接入采用邀请或申请口径,不提供公开自助开通与定价。
托管 SaaS
不自营多租户托管售卖;软件以自托管形态分发。