鉴权
EasyAPI 支持两种鉴权方式。
方式一:API Key(推荐用于服务端 / 脚本)
X-Client-ID: eacli_xxxAuthorization: eapk_live_xxx(无 Bearer 前缀)
适合:CI、scripts、长期服务集成。
方式二:OAuth 2.0 Device Authorization Grant
适合:CLI 工具、Agent(每次用户授权时换 token)、用户身份需要被追踪的场景。
完整 RFC 8628 流程:
1. POST /openapi/v1/oauth/device/code
→ { deviceCode, userCode, verificationUri }
2. 用户在浏览器打开 verificationUri,输入 userCode 授权
3. POST /openapi/v1/oauth/token
{ grantType: "urn:ietf:params:oauth:grant-type:device_code",
clientId, deviceCode }
→ { accessToken, refreshToken, expiresIn, scope }
4. 业务接口用 Bearer 鉴权
Authorization: Bearer <accessToken>
哪个该用?
| 场景 | 推荐 |
|---|---|
| 后端服务调用 EasyAPI | API Key |
| CLI 工具(@easypm/cli) | OAuth |
| Agent(MCP server) | API Key(MCP 启动时 env 注入) |
| 用户主动授权的 SaaS 集成 | OAuth |
| 一次性脚本 | API Key |
Scope 列表
完整列表见 [API 参考 → Scope]](/openapi/portal/api),常用:
notes:read/notes:write— 笔记tasks:read/tasks:write— 任务risks:read/risks:write— 风险projects:read/projects:write— 项目action-items:read/action-items:write— 行动项ai:invoke— 调用 AI 提取webhooks:manage— Webhook 订阅管理