Token导航 LogoToken导航TokenDH.com
研究检索敏感数据github未标认证来源可访问许可证需确认审计通过

steedos-auth斯蒂多斯认证

Agent Skill

用于辅助安全审计、权限检查、凭据风险、认证流程和常见漏洞排查。它适合让 Agent 梳理敏感配置、检查依赖风险、分析鉴权逻辑或生成安全复核清单。使用时不能把工具输出直接当最终结论,涉及密钥、令牌、用户数据或生产系统时,应先确认最小权限、脱敏方式和操作边界。

总安装

256

周安装

11

GitHub Stars

1,588

下载量

90
CodexClaudeCursorGemini CLI

安装说明

本站只整理中文说明和来源信息,不托管安装包,也不代用户安装。

GitHub

来源数

2

许可证

unknown

最后核验

2026-05-01

来源状态

来源可访问

安装方式

通过对话安装

复制提示词发给支持本地命令或 Skills 的 AI 助手,先确认命令和权限,再让它执行。

请帮我安装这个 Agent Skill:steedos-auth(斯蒂多斯认证)
来源仓库:https://github.com/steedos/steedos-platform
仓库路径:skills/steedos-auth
安装命令:
npx skills add https://github.com/steedos/steedos-platform --skill steedos-auth
安装前请先检查当前环境是否支持对应 CLI,并向我确认将要执行的命令、安装目录、联网范围和文件读写权限;确认后再执行。

命令行安装

复制命令到本机终端执行。该命令会通过 npx skills 从第三方来源获取 Skill;本站只展示命令,不托管安装包,也不自动执行。

skills.shnpx skills
npx skills add https://github.com/steedos/steedos-platform --skill steedos-auth

简介

用于辅助安全审计、权限检查、凭据风险、认证流程和常见漏洞排查。

  • 适合让 Agent 梳理敏感配置、检查依赖风险、分析鉴权逻辑或生成安全复核清单。
  • 使用时不能把工具输出直接当最终结论,涉及密钥、令牌、用户数据或生产系统时,应先确认最小权限、脱敏方式和操作边界。
  • 通过 npx skills add 命令从指定仓库安装,需结合原始 README 核验具体用法。
  • 当前无详细功能描述,建议查看来源仓库获取完整说明。

SKILL.md

Builder6 Authentication | Builder6 认证系统

Overview | 概述

Builder6 uses a multi-format token system supporting JWT, cookie-based session tokens, and API keys. Authentication is handled by AuthService and enforced by NestJS guards (AuthGuard, AdminGuard) from @builder6/core.

Token Formats | Token 格式

The system accepts three token formats, extracted from Authorization header or cookies:

1. JWT Token (Bearer)

Authorization: Bearer <jwt>

JWT payload: {sub: userId, name, email, space: spaceId, profile}

2. Cookie-Based Session Token

Cookies set during login:

CookieDescription
X-Space-IdTenant ID
X-Auth-TokenSession auth token
X-User-IdUser ID
X-Access-TokenJWT access token

Internally combined as: {spaceId},{authToken} → validated against hashed tokens in users.services.resume.loginTokens.

3. API Key

Authorization: Bearer apikey,<api-key-string>

Looked up in api_keys collection. Must be active: true.

Guards | 守卫

AuthGuard

Used on most endpoints. Extracts token, validates via getUserByToken(), sets req['user']:

@UseGuards(AuthGuard)
@Controller('api/v6/tables/')
export class TablesController { ... }

The req['user'] object contains space_users fields: _id, user, space, name, email, profile, etc.

AdminGuard

Used on admin-only endpoints (Direct MongoDB API). Same as AuthGuard + checks profile === 'admin' and primary space membership:

@UseGuards(AdminGuard)
@Controller('api/v6/direct')
export class MongodbController { ... }

AuthService Methods | AuthService 方法

signIn(username, password?, space_id?)

  1. Find user by username, emails.address, or mobile (case-insensitive)
  2. Hash password: SHA256(password)bcrypt.compare() against users.services.password.bcrypt
  3. Verify space_users membership
  4. Generate JWT + stamped login token
  5. Store hashed token in users.services.resume.loginTokens
  6. Return {access_token, auth_token,...space_user}

getUserByToken(token)

Parses token format:

  • Single string → JWT decode → lookup user by payload.sub
  • "apikey,<key>" → lookup api_keys collection
  • "spaceId,authToken" → hash token → find user with matching services.resume.loginTokens.hashedToken

extractTokenFromHeaderOrCookie(request)

Priority:

  1. Authorization: Bearer <token> header
  2. Combine X-Space-Id + X-Auth-Token cookies

setAuthCookies(res, {access_token, auth_token, user_id, space_id})

Sets 4 cookies with options: httpOnly: true, sameSite: 'strict', maxAge: 2 years.

Override cookie SameSite with STEEDOS_AUTH_COOKIES_USE_SAMESITE=None (requires secure: true).

Password Hashing | 密码哈希

Client password → SHA256 hex digest → bcrypt compare against stored hash

Stored in MongoDB: users.services.password.bcrypt

Login Token Lifecycle | 登录 Token 生命周期

Login → generate UUID authToken
  → stamp: { token, when: Date }
  → hash: SHA256(token).base64
  → push to users.services.resume.loginTokens

Validation reverses the process: hash incoming token → find matching hashedToken in user's loginTokens array.

User Context in Controllers | 控制器中的用户上下文

After AuthGuard validates, req['user'] contains the space_users record:

async create(@Req() req: Request) {
  const user = req['user'];
  // user._id — user ID
  // user.space — tenant/space ID
  // user.name — display name
  // user.email — email address
  // user.profile — "admin" | "user" | ...
}

MongoDB Collections | MongoDB 集合

CollectionPurpose
usersUser accounts, credentials, login tokens
space_usersUser-tenant membership and profiles
spacesTenant/workspace records
api_keysAPI key registry

Login API Example | 登录 API 示例

# Login with username/password
curl -X POST http://localhost:5100/api/v6/auth/login \
  -H "Content-Type: application/json" \
  -d '{"username":"admin","password":"admin123"}'

# Response
{
  "access_token": "eyJhbGci...",
  "auth_token": "a1b2c3d4-...",
  "user": "userId",
  "space": "spaceId",
  "name": "Admin",
  "email": "admin@example.com",
  "profile": "admin"
}

适合场景

01

用户想查找某类 Agent Skill 时

02

需要根据任务场景推荐可安装能力包时

03

需要对比不同来源的安装命令和来源信息时

能力概览

能力 1

按任务关键词查找相关 Skills

能力 2

展示可复制的安装命令

能力 3

保留来源站点、仓库和原始说明,方便继续核验

能力 4

展示第三方安全扫描或审计结果

安装后应在对应宿主中按原始 README 的触发条件使用;具体调用方式请以来源页面和 README 为准。

平台分布

Codex

36.37%
按下载量换算33

Claude

26.54%
按下载量换算24

Cursor

19.24%
按下载量换算17

Gemini CLI

8.93%
按下载量换算8

安全审计

Gen Agent Trust Hub

通过

Socket

通过

Snyk

通过

权限和风险

敏感数据

该 Skill 可能接触密钥、Token、环境变量或敏感配置,应进入高风险复核队列,默认不自动发布。

安装前确认

本站仅展示第三方公开信息,不托管安装包,不提供自动安装或运行环境。安装前应自行审查源码、依赖和命令行为。当前只有一个来源,正式发布前建议补源仓库或其他目录站核验。

来源信息

继续浏览同类 Skills