Skip to main content
ActorTokenRuntimeCapability 通过 platform.actor-token 暴露 ActorTokenApi。它为指定出站受众签发代表当前授权操作者的短生命周期持有者令牌(Bearer Token)。 当可信服务端插件代码需要调用支持宿主操作者令牌的宿主服务或连接服务时使用此能力。它不是插件长期凭证,禁止暴露给 iframe、智能体消息、工具结果和日志,也不能保存到插件记录。

API

  • audience 指明预期接收服务。
  • ttlSeconds 请求出站操作所需的有效期。
  • act 携带接收方契约所需的有界标量操作者上下文。

示例

应请求接收 API 支持的最窄受众和最短有效期,并在签发后立即使用,用完即丢弃。

安全规则

  • 只在可信服务端代码中解析和使用令牌。
  • 禁止将 token 放入队列载荷、URL、浏览器消息、异常、日志、分析事件或数据库列。
  • 不要在 expiresAt 之后缓存或复用令牌;后续任务应重新签发。
  • act 应保持精简且机器可读,不能包含凭证、大对象或用户编写的长文本。
  • 接收服务仍必须对目标操作执行授权。已签发令牌不会突破宿主对当前操作者和受众的权限策略。