DeepRead Agent Self Sign Up

🔐 无浏览器OAuth认证,安全获取API密钥

通过OAuth设备流为AI代理安全认证DeepRead OCR API,无需浏览器交互,15分钟内完成授权并自动配置环境变量。

收藏
6.1k
安装
1.3k
版本
2.0.1
CLS 安全扫描中
预计需要 3 分钟...

使用说明

核心用法

DeepRead Agent Setup 采用 OAuth 2.0 Device Authorization Flow (RFC 8628),专为无浏览器环境的AI代理设计安全认证方案。整个流程包含四步:代理请求设备代码获取用户验证码 → 用户浏览器中打开验证URL并输入代码 → 代理轮询等待授权 → 获取API密钥并存储为环境变量DEEPREAD_API_KEY

该技能仅与 api.deepread.tech 单一域名通信,通过HTTPS加密传输。设备代码15分钟有效,用户代码为6位易读格式(如WDJB-MJHT),API密钥一次性返回(前缀sk_live_),后续轮询即失效,有效防止重放攻击。

显著优点

1. 无浏览器代理友好:纯命令行/后台服务可完成完整OAuth授权,无需嵌入式浏览器或手动复制长串token
2. 安全设计严谨:RFC 8628标准实现、HTTPS全程加密、一次性密钥交付、代码短期有效、代理永不接触用户密码

3. 集成体验流畅:自动解析interval轮询间隔、内置slow_down退避处理、提供完整Bash示例脚本可直接复制使用

4. 错误处理完善:覆盖authorization_pending/expired_token/access_denied/slow_down等全部标准错误码,文档详述排查步骤

潜在缺点与局限性

  • 人工干预必需:用户必须在15分钟内完成浏览器端操作,无法完全自动化
  • 单次交付风险:API密钥仅返回一次,若代理崩溃未存储成功需重新走完整流程
  • 环境持久化依赖:密钥需用户手动追加到~/.zshrc等profile文件,跨shell会话管理由用户负责
  • 网络连通性要求:严格依赖api.deepread.tech可达性,无离线模式或代理配置选项

适合人群

  • 构建需要OCR能力的CLI工具、IDE插件、自动化脚本的开发者
  • 在远程服务器/容器/CI环境中部署AI代理的DevOps工程师
  • 希望避免在代码中硬编码API密钥的安全敏感团队

常规风险

密钥管理是主要风险点:文档强调必须存储为环境变量、禁止写入项目文件、禁止日志泄露完整密钥,但未提供密钥轮转机制或泄露后的撤销API指引。用户需自行承担profile文件权限管理责任。

DeepRead Agent Self Sign Up 内容

手动下载zip · 6.0 kB
device_flow.pytext/plain
请选择文件