XAOCEN Account
https://auth.xaocen.studio/v1原生客户端使用的正式入口。网页账号页面优先使用官网同源的 /account-api/v1。
XAOCEN ACCOUNT / DEVELOPER ACCESS
这里是 XAOCEN Account 的公开接入索引,面向 XAOCEN STUDIO 自有产品和经过确认的合作项目。统一账号、设备、权益、离线授权和遥测,各自按最小需要接入。
XAOCEN Account 是统一账号项目,负责当前的账号、设备、会员权益与授权 API。其他产品通过这些接口使用公共账号能力,并不因此对外提供自己的业务 API。
XAOCEN Reader 与 XAOCEN PLANET(晓枨星球)的业务 API 作为后续规划预留,目前尚未开放,也没有可用接口地址或发布日期。接入文档公开不代表任意第三方已经获得生产访问权限。
SERVICE ENTRANCE
测试和生产完全隔离。正式客户端、正式产品页面和生产数据不得引用测试地址。
https://auth.xaocen.studio/v1原生客户端使用的正式入口。网页账号页面优先使用官网同源的 /account-api/v1。
https://telemetry-test.xaocen.studio/v1仅供测试站和测试客户端使用,账号、权益、遥测和数据库与生产环境分离。
测试环境地址不能写入正式客户端。生产发布前需要重新构建,并核对运行配置未指向 web-test.xaocen.studio、telemetry-test.xaocen.studio 或测试凭据。
PROTOCOL MAP
产品可以只接入账号,也可以继续接入设备、权益、离线授权或匿名遥测。
网页使用 HttpOnly 刷新会话;原生客户端使用短时访问令牌和操作系统凭据存储中的刷新令牌。
POST /v1/auth/registerPOST /v1/auth/loginPOST /v1/auth/refreshPOST /v1/auth/logout每个产品使用固定 productId 和 platform 查询自己的权益,不把登录成功误认为拥有全部产品权限。
POST /v1/auth/device/startPOST /v1/auth/device/statusGET /v1/account/entitlementsPOST /v1/account/device/approve离线设备生成密钥,联网设备申请签发;客户端固定内置公钥并在本地验证签名、产品、平台、设备和时间策略。
POST /v1/account/offline/requestPOST /v1/account/offline-licensePOST /v1/auth/offline/checkPOST /v1/auth/offline/refreshREUSE THE FLOW
各项目须确认产品标识、接入权限与自身业务边界,再按协议实现和验证。
为产品固定唯一 productId 和平台值;同一产品的授权、权益、反馈和遥测都复用这组标识。
完成登录、刷新、退出和 401 重新授权;访问令牌只放内存,刷新令牌放系统安全存储。
原生客户端用设备授权换取会话,登录成功或重启恢复后查询自身权益,再由产品决定基础功能与会员功能边界。
只有确实需要断网运行的产品才接入设备公钥、compactLicense、本地签名验证和联网复核。
REQUEST BASELINE
所有请求使用 HTTPS 和 JSON;需要登录的接口使用 Bearer 访问令牌。客户端必须按 code 处理错误,不依赖中文提示文字。
POST /v1/auth/device/start
Content-Type: application/json
{
"productId": "your-product-id",
"platform": "windows-x64",
"deviceName": "可选设备名称"
}RESPONSE RULES
SECURITY BOUNDARY
不把密码、访问令牌、刷新令牌、OAuth Secret、数据库凭据或离线签名私钥写入客户端、日志、遥测和公开文档。离线授权只信任发行版内置公钥,公钥轮换必须先发布客户端再切换签发端。