PandaAuth 1.0 正式发布
一个可以自己部署的开源身份认证服务。你的用户数据,存在你自己的服务器上。
做产品绕不开登录:注册、改密码、找回密码、两步验证。每个产品都需要这套东西,做对很难,做错代价很大。PandaAuth 把它做成一个独立服务——你的产品通过标准协议(OIDC / OAuth 2.0)接入,登录、授权、令牌管理由它统一处理。
它是自托管的:部署在你自己的服务器上,用户数据落在你自己的数据库里。
给谁用
自己开发产品、需要登录功能的开发者和团队;不想把用户密码交给第三方登录服务的数据敏感业务;能跑 Docker、愿意自己维护基础设施的人。它没有托管版,部署和维护需要你自己来——这是代价,也是「数据归你」的前提。
它有什么
标准协议接入:OIDC 授权码 + PKCE、客户端凭证、刷新令牌。主流语言都有现成库,接入不锁技术栈。
管理后台:用户、客户端、审计日志的管理界面,管理员写操作支持两步验证。
自助 MFA:用户自己开启 Passkey、TOTP 或恢复码,不需要找管理员。
账号安全:邮箱确认、改邮箱、密码找回。改密码后旧会话自动失效。
.NET SDK:不保存令牌的最小客户端,附机器对机器(M2M)接入示例。
安全上,这几件事是做实的
密码哈希用 Argon2id(OWASP 基线参数),数据库泄露不等于密码泄露。
访问令牌 10 分钟过期,配合刷新令牌轮换,泄露窗口很小。
登录限流、审计日志、签名密钥轮换、HTTPS 强制,默认开启。
代码 MIT 开源。安全不靠黑盒。
在哪拿
GitHub:github.com/PandaLabs2026(server / share / sdk / admin / me 五个仓库)。
本版本:github.com/PandaLabs2026/panda-auth-server/releases/tag/v1.0.0。
产品官网(文档与实时状态):auth.pandalabs.cn。
PandaAuth 刚刚出发。如果你把它跑了起来,最想听到的是真实使用里的反馈:哪里不顺手、缺什么能力、你把它用在了什么场景——都欢迎写来信(hello@pandalabs.cc),我们逐封阅读。产品方向与优先级整理在产品官网的路线图页(auth.pandalabs.cn/roadmap)。