一、这份协议约束什么
你在本站注册一个账号,然后用同一个账号登录本站以及接入本站的各个应用。
本站只负责身份:验证你是谁、你授权哪个应用读到哪些字段、你想不想撤销这些授权。
业务内容、你在使用应用时的行为、计费与支付都在各个应用自己那边,与本协议无关。
二、你的账号
- 用户名、邮箱与登录密码由你自行设置并负责。账号下的行为视为你的行为。
- 你可以在「资料与安全」修改昵称、更换邮箱、修改登录密码;
在「绑定与登录方式」把 GitHub / Gitee 等第三方身份绑定到本账号或解绑。
上述改变登录方式的动作都要求重新输入当前密码,这是为了在会话被人拿走时仍有一道闸。
- 绑定第三方身份前,你的邮箱必须已通过验证;否则该身份一旦绑定,
账号可能陷入"既不能找回、又不能改绑"的锁死状态。
- 本站不自动为你注册:通过第三方身份首次进来时,如果它没有绑定任何账号,
本站只会引导你登录或注册已有账号后再完成绑定。
三、授权给应用的信息
- 每个应用能读什么,由你在同意页逐条勾选决定;同意页用中文列出每一项到底给出去什么字段。
- 你可以随时在「授权管理」撤销。撤销是立即生效的:
该应用持有的刷新令牌与尚未过期的访问令牌同时作废。
- 本站不发 id_token、不提供 OIDC 的 JWKS 端点;应用识别你用的是一个稳定标识
(内部标识在你注销前不会改变,也不等于数据库自增号)。
- 你把资料给某个应用之后,该应用怎么使用它,由那个应用自己的协议约束。
本站不替任何应用对你的数据负责,也不会把你的资料给到你没同意过的应用。
四、注销与其不可逆后果
注销后:令牌全部作废、所有登录设备退出、第三方绑定解除、账号被软删除。两条必须知道:
- 本站无法主动通知下游应用。它们要等到下一次访问你的资料时才发现账号已注销,
你在某个应用里的历史数据不会因此自动删除,需要按应用分别处理。
- 同一邮箱或用户名可以立刻重新注册,但那是一个全新的账号,
内部标识会变、历史授权不会迁回、旧通知对新账号不可见。
五、安全事件的告知方式
本站只在成功类安全事件上发站内通知(新来源登录成功、密码或邮箱被修改、
第三方被绑定或解绑、会话被强制下线、授权被撤销、应用审核结果)。
登录失败不发通知 —— 否则一轮密码撞库就能把收件箱刷满,真正的告警反而被埋掉。
六、本站可以主动做什么
- 调整本协议。调整会递增版本号,并在你下次登录时要求你重新确认一次;
你确认过的版本号与时间会记录在账号上,作为"你在何时同意了哪一版"的凭据。
- 在检测到滥用时限制或封禁来源地址、临时要求图形验证码、停用违规的接入应用。
- 按后台配置的保留期清理过期数据(日志类默认保留 90 天,未读通知不清理)。
七、你应当做的
不要在多个应用间复用同一个密码;不要把你的一次性 client_secret 截图或粘贴到任何公开场合;
发现异常立刻在「资料与安全」改密码并「退出其他设备」。