这是开发者配置流程。Google 授权用于为 Agent App 配置 Firebase;它与最终 App 以后向用户提供的邮箱密码登录是两条独立流程。
1. 连接前检查
- 使用有权创建或管理目标 Cloud 项目的 Google 账号。
- 先使用不包含生产用户或受监管数据的专用测试项目。
- 在 Google 授权页核对账号、应用名称、发布方域名和权限。
- 如果浏览器当前不是 Google 官方授权域名,请不要继续。
2. 请求的权限
当前配置流程会请求以下 Google OAuth scopes:
https://www.googleapis.com/auth/cloud-platform读取和管理所选 Google Cloud 项目,并启用本次 Firebase 配置所需的服务。https://www.googleapis.com/auth/firebase查看和管理添加 Firebase、启用邮箱登录所需的 Firebase 项目配置。
权限范围较宽,是因为项目创建、API 启用和 Firebase 配置横跨多个 Google 服务。AgentWeave 只在开发者明确发起的配置流程中使用这些权限。不要为无权管理的项目授权。
3. 配置过程
- AgentWeave 在本地敏感存储中创建短期授权 state 和 S256 PKCE verifier。
- 默认浏览器打开 Google 授权页面。
- 同意后,Google 重定向到由本地 AgentWeave Host 持有的临时
127.0.0.1回调。 - AgentWeave 将一次性授权码直接发送给 Google token endpoint,并提供匹配的 PKCE verifier。
- 你选择现有项目或创建新项目;AgentWeave 随后启用所需 API 并应用 Firebase Authentication 配置。
- 公开的 Firebase Web 配置返回开发者工作区;OAuth token 继续保留在本地敏感存储中。
4. Desktop OAuth 客户端元数据
Client ID 是公开标识,会出现在每次授权请求中。Google Desktop installed app 无法保密共享的 client secret,因此 Desktop client secret 被当作公开客户端元数据,而不是应用身份的证明。这符合 RFC 8252 第 8.5 节描述的 native-app OAuth 模型。
仅凭公开客户端元数据不能签发 token。签发仍需要用户同意、一次性授权码、匹配的 PKCE verifier 和精确回调。Access token 与 refresh token 仍然是机密信息。
5. 断开或撤销访问
从 AgentWeave 操作
打开 开发者工具 → 补充必要信息 → 用户登录,然后断开或重新开始 Firebase 授权。这会移除当前本地绑定及其本地授权材料。
从 Google 账号操作
- 打开 Google 账号 → 第三方应用和服务。
- 选择 AgentWeave。
- 选择移除或撤销访问。
撤销后无法继续刷新 token。Google 已签发的 access token 可能在短暂有效期结束前仍然可用。如需移除全部本地状态,还应通过操作系统的应用数据管理清除 AgentWeave 数据,或卸载应用。
6. 常见问题
出现“访问被阻止”或未验证应用警告
确认应用名称为 AgentWeave,并且发布方页面使用 secondloop.app。OAuth 验证完成前,Google 可能对受控试点应用施加未验证用户数量限制。
回调页面无法连接
浏览器完成授权时请保持 AgentWeave 运行。本地防火墙、代理或终端安全软件需要允许临时 IPv4 loopback 回调。不要把该回调替换成公开 URL。
没有显示任何项目
Google 账号可能缺少项目列表或创建权限,组织策略可能限制项目创建,或者项目不处于可支持的生命周期状态。可以使用专用账号重试,或请组织管理员授予所需角色。
API 启用或 Firebase 配置失败
核对计费与组织策略,确认你有权在项目中启用服务,并在 Google 服务传播延迟后重试。对于可重试错误,AgentWeave 会在有限时间内保留授权状态,而不会静默切换项目。
7. 获取帮助
联系支持前,请记录可见的错误类别和失败步骤。不要发送 access token、refresh token、授权码、密码或下载的 OAuth 凭据文件。
OAuth 与隐私问题请联系 a@secondloop.app。