这是开发者配置流程。Google 授权用于为 Agent App 配置 Firebase;它与最终 App 以后向用户提供的邮箱密码登录是两条独立流程。
1. 连接前检查
- 使用有权创建或管理目标 Cloud 项目的 Google 账号。
- 先使用不包含生产用户或受监管数据的专用测试项目。
- 在 Google 授权页核对账号、应用名称、发布方域名和权限。
- 如果浏览器当前不是 Google 官方授权域名,请不要继续。
2. 请求的权限
当前配置流程会请求以下 Google OAuth scopes:
https://www.googleapis.com/auth/cloud-platform读取和管理所选 Google Cloud 项目,并启用本次 Firebase 配置所需的服务。https://www.googleapis.com/auth/firebase查看和管理添加 Firebase、启用邮箱登录所需的 Firebase 项目配置。
权限范围较宽,是因为项目创建、API 启用和 Firebase 配置横跨多个 Google 服务。AgentWeave 只在开发者明确发起的配置流程中使用这些权限。不要为无权管理的项目授权。
3. 配置过程
- AgentWeave 在本地敏感存储中创建短期授权 state 和 S256 PKCE verifier。
- 默认浏览器打开 Google 授权页面。
- 同意后,Google 重定向到由本地 AgentWeave Host 持有的临时
127.0.0.1回调。 - AgentWeave 将一次性授权码直接发送给 Google token endpoint,并提供匹配的 PKCE verifier。
- 你选择现有项目或创建新项目;AgentWeave 随后启用所需 API 并应用 Firebase Authentication 配置。
- 公开的 Firebase Web 配置返回开发者工作区;OAuth token 继续保留在本地敏感存储中。
4. Desktop OAuth 客户端元数据
Client ID 是公开标识,会出现在每次授权请求中。Google Desktop installed app 无法保密共享的 client secret,因此 Desktop client secret 被当作公开客户端元数据,而不是应用身份的证明。这符合 RFC 8252 第 8.5 节描述的 native-app OAuth 模型。
仅凭公开客户端元数据不能签发 token。签发仍需要用户同意、一次性授权码、匹配的 PKCE verifier 和精确回调。Access token 与 refresh token 仍然是机密信息。
5. 断开或撤销访问
从 AgentWeave 操作
打开 开发者工具 → 补充必要信息 → 用户登录,然后断开或重新开始 Firebase 授权。这会移除当前本地绑定及其本地授权材料。
从 Google 账号操作
- 打开 Google 账号 → 第三方应用和服务。
- 选择 AgentWeave Developer Tools by SecondLoop。
- 选择移除或撤销访问。
撤销后无法继续刷新 token。Google 已签发的 access token 可能在短暂有效期结束前仍然可用。如需移除全部本地状态,还应通过操作系统的应用数据管理清除 AgentWeave 数据,或卸载应用。
6. 常见问题
出现“访问被阻止”或未验证应用警告
确认应用名称为 AgentWeave Developer Tools by SecondLoop,并且发布方页面使用 secondloop.app。OAuth 验证完成前,Google 可能对受控试点应用施加未验证用户数量限制。
回调页面无法连接
浏览器完成授权时请保持 AgentWeave 运行。本地防火墙、代理或终端安全软件需要允许临时 IPv4 loopback 回调。不要把该回调替换成公开 URL。
没有显示任何项目
Google 账号可能缺少项目列表或创建权限,组织策略可能限制项目创建,或者项目不处于可支持的生命周期状态。可以使用专用账号重试,或请组织管理员授予所需角色。
API 启用或 Firebase 配置失败
核对计费与组织策略,确认你有权在项目中启用服务,并在 Google 服务传播延迟后重试。对于可重试错误,AgentWeave 会在有限时间内保留授权状态,而不会静默切换项目。
7. 获取帮助
联系支持前,请记录可见的错误类别和失败步骤。不要发送 access token、refresh token、授权码、密码或下载的 OAuth 凭据文件。
OAuth 与隐私问题请联系 a@secondloop.app。