路线图

路线图由实际业务需求驱动,不承诺交付日期与顺序,内容可能调整。 已交付能力的详细记录见更新日志,能力范围以文档为准。

已交付

自研身份核心

自研用户、角色、密码与会话存储层,OpenIddict 作为协议引擎;密码采用 Argon2id 哈希。

MFA 与 Passkey

TOTP、Passkey/WebAuthn、恢复码与因子管理;管理员分级保护,高风险操作要求近期的 WebAuthn 验证。

会话与令牌治理

刷新令牌轮换与重放治理、安全事件审计、令牌吊销即时生效。

外部身份关联

Provider 无关的外部身份模型:唯一关联、禁止邮箱自动合并、不保存上游令牌。

近期方向

公开管理 API 最小面

客户端与用户管理 API 对接入方开放,令牌化授权,权限模型与速率限制先行。

泄露密码检测

在注册、改密与登录路径核对公开泄露密码库(k-匿名查询)。

社交登录

微信/企业微信先行,基于已上线的外部身份关联模型实现。

评估中

设备码授权

面向 CLI、桌面与 IoT 场景的 OIDC Device Flow,配套 SDK 本地令牌校验。

强制认证动作

下次登录时要求完成指定动作(如绑定 MFA、补全资料),轻量策略机制。

逐会话治理

用户可查看并吊销单个会话与授权,与账户中心的设备管理统一设计。

品牌自定义

登录页按客户端显示 logo 与主色;通知邮件模板支持自定义。

日志外发

登录与审计事件向外部系统导出,采用标准事件格式。

机器身份

面向自动化与 AI Agent 的身份能力,观察评估中。

边界

以下能力不在当前路线图中;边界以正式发行文档为准。

SAML 联邦

不建设复杂政企身份联邦体系,聚焦 OIDC/OAuth。

组织 / B2B 多租户

不做组织体系与 B2B 多租户组织管理,聚焦单租户 CIAM。

公共自助开通

接入采用邀请或申请口径,不提供公开自助开通与定价。

托管 SaaS

不自营多租户托管售卖;软件以自托管形态分发。