Bluesky 工具迟早会要求您授权。发生这种情况的方式有两种,它们并不同样安全,值得花三十秒的时间来了解您所接受的是哪一种。
应用程序密码:同一扇门的第二把钥匙
应用程序密码是您在设置→隐私和安全→应用程序密码中生成的辅助密码。看起来像abcd-efgh-ijkl-mnop。您将其提供给工具而不是您的真实密码。
它会给你带来什么:
- 您永远不会交出您的实际帐户密码。
- 您可以撤销单个应用程序密码而无需更改任何其他内容。
- 每个工具都可以有自己的,这样你就知道该砍掉谁。
它不能给你带来什么:
- 范围。 应用程序密码几乎可以执行您的帐户可以执行的所有操作:发布、关注、取消关注、点赞、编辑您的个人资料。没有“只读”应用程序密码。 (Bluesky 添加了直接消息访问的选择加入;默认情况下包含其他所有内容。)
- 过期。 它一直有效,直到您撤销它为止。
因此规则很简单:仅将应用程序密码粘贴到您信任的以您身份发布的内容中,因为这正是您授权的内容。
OAuth:带有您控制的锁的门
AT 协议现在具有适当的 OAuth,这是新应用程序应该使用的。每个“使用…登录”按钮的流程看起来都很熟悉:应用程序将您发送到您自己的服务器,您批准,然后重新登录。应用程序根本看不到密码。
实践中有哪些变化:
- 无需复制和粘贴。 一键式。
- 令牌,而不是密码。 应用程序获取一个过期并刷新的令牌; 被盗的令牌数据库会过期,而被盗的应用程序密码则不会。
- 撤销意味着什么。 您可以在帐户设置中查看该应用程序并将其关闭,而无需触及其他任何内容。
- 请求绑定到密钥。 该协议使用 DPoP,它将每个请求与应用程序持有的密钥绑定在一起,因此在传输过程中拦截的令牌本身是不够的。
Bluesky 自己的指导是,具有最终用户登录的应用程序应使用 OAuth,并且应用程序密码对于机器人和命令行脚本仍然可接受。预计明年“粘贴应用程序密码”步骤将从优秀工具中消失。
如何撤销访问权限,无论哪种方式
- 应用程序密码: 设置→隐私和安全→应用程序密码→删除您给出的密码。该工具立即停止工作。
- OAuth:相同的设置区域列出了授权的应用程序;在那里撤销。
当您停止使用工具时,请立即执行此操作。它不需要花费任何成本并且关上一扇门。
授权之前的简短清单
- 它是否解释了它将做什么? “管理您的关注者”是您可以检查的承诺。 “增加你的账户”不是。
- 是否需要写入? 仅读取您的图表的分析仪表板不需要任何凭据,AT 协议公开提供以下图表。如果只读工具要求输入密码,请询问原因。 (Blue Horizons’ 免费分析器 正是由于这个原因,无需登录即可工作。)
- 凭证存放在哪里? 静态加密是最低要求。发送到浏览器扩展程序或电子表格是不行的。
- 您可以在一个地方撤销它吗? 如果答案是“给我们发送电子邮件”,请走开。
这个工具的作用
Blue Horizons 采用 OAuth 路径,并且仅采用该路径。其中没有任何字段用于应用程序密码,也没有字段用于您的帐户密码:您在 Bluesky 自己的屏幕上批准访问,并从 Bluesky 自己的设置中撤回访问。免费分析器根本不需要凭据,因为下图是公开的。
这不是一个你必须相信的主张。登录提供一个按钮,如果您好奇的话,代码是单个 OAuth 流程,没有替代分支。
经验法则
只读?根本不需要任何凭证。代表你行事?首选 OAuth,接受来自您信任的工具的应用程序密码,并在完成后撤销它。在任何情况下,您的真实账户密码都不会被任何合法的第三方 Bluesky 工具索要。
只读工具根本不需要任何东西的原因是下图是public:任何人都可以在没有凭证的情况下计算你的共同点。需要许可的是写作,速率限制 解释了其成本。
在不连接任何东西的情况下尝试一下: 分析任何用户名。