PandaAuth已发布 · 开源
每一次登录,都是自己掌控的信任。
面向产品团队的自托管身份服务:为应用提供登录、授权与账户管理,身份数据由部署方掌控。
Community Preview 0.2.0-preview.1 · 当前为社区预览阶段
适合需要自主掌控身份的产品团队
PandaAuth 面向 .NET 产品团队、ISV 与需要自托管身份服务的应用。可通过 OIDC/OAuth 2.0 接入第一方应用与服务间调用;部署、运维与上线准备由部署方负责。
登录与账户管理
登录、授权与账户管理,通过标准协议接入你的产品
统一登录
标准协议接入(OIDC),单点登录与账户中心;为接入的应用提供统一登录
授权与安全
最小权限授权,账户安全内建;修改密码或冻结账户后,撤销相关令牌
可审计
认证与授权行为全程可审计,安全策略统一收口
SDK 化接入
通过 SDK 接入应用;回调地址使用明确的允许列表
界面示意
安全基线
以明确的安全基线配置身份服务
标准协议
OIDC 授权码 + PKCE、客户端凭证与刷新令牌;密码模式默认禁用。
短时效令牌
Access Token 10 分钟时效,配合刷新令牌轮换,缩短令牌泄露后的可用时间。
密码与登录防护
Argon2id 密码哈希、登录限流与审计,帮助识别和追踪异常登录。
密钥轮换
JWKS 密钥自动轮换,全站强制 HTTPS。
安全与信任
可核查的安全设计事实与如实声明的合规状态——不夸大、不省略。
- 自托管形态:身份数据存储在部署方自己的服务器与数据库中,部署实例的运维安全(加固、备份、密钥保管)由部署方负责
- 未取得 SOC 2、ISO/IEC 27001 等第三方合规认证,也尚未完成面向社区的正式安全审计;预览期间不承诺 SLA
- 漏洞报告走私密通道(hello@pandalabs.cc),不在公开渠道提交漏洞细节;当前未运营付费漏洞赏金计划
- 官网统计遵循最小化收集原则,不使用广告跟踪 Cookie;数据范围与退出方式见「隐私与访问统计」
服务不同的产品团队
熊猫助理与 Oasis 使用同一套身份服务,PandaAuth 也向外部产品团队开放
服务 PandaLabs 产品
为熊猫助理与 Oasis 提供登录、授权与审计服务
面向外部产品团队
自托管 CIAM:部署形态与数据留在自己手里
标准协议与技术栈
OIDC / OAuth 2.0 · ASP.NET Core · OpenIddict
从本机体验到产品接入
先通过接入文档与 Quickstart 了解自托管,也可以查看开源项目。当前为 Community Preview 0.2.0-preview.1,不承诺 SLA;部署实例的加固、备份和密钥管理由部署方负责。如需讨论接入,请来信说明你的产品与使用场景。
接入文档在站内持续更新;测试环境在洽谈后提供。