Skip to main content

概念

L402 令牌(macaroon:preimage)是一个可移植的字符串——一旦支付完成,它可以传递给任何需要访问相同资源的子代理。协调器持有钱包;子代理只接收令牌。
令牌在 1 小时后过期。每个 preimage 在每台服务器上只能使用一次(重放保护)。对于并行访问同一端点的子代理,每个代理都需要自己的支付。

何时共享令牌与独立支付

有两种委托模式,各有不同的权衡: 令牌共享适用于子代理顺序访问相同端点的情况。协调器支付一次,提取 Authorization 请求头的值,并将其作为字符串传递。子代理直接使用该请求头调用端点——无需钱包。这将成本降至最低(一次支付),但不适合并发访问——只有一个代理可以持有给定的 preimage,服务器会拒绝重放请求。 独立支付(每个子代理拥有自己的 L402Client,共享协调器的钱包)适用于并行或并发访问。每个代理支付自己的发票并缓存自己的令牌。这会消耗更多 sats,但逻辑更简单,且在任何并发级别下都是安全的。 经验法则: 如果子代理并行扇出,请为每个代理提供自己的 L402Client。如果它们顺序运行并访问相同端点,则共享令牌字符串。

安全注意事项

  • 永远不要将钱包凭证传递给子代理。 只传递令牌字符串(L402 <macaroon>:<preimage>)。一个令牌最多可以在一小时内调用一个端点——而私钥可以清空钱包。
  • 令牌在每台服务器上只能使用一次。 在第一次被接受的请求之后,服务器会记录 preimage 哈希。使用相同 preimage 的第二次请求将返回 402。这可以防止重放攻击,但意味着你无法将一个令牌共享给两个同时访问相同服务器的子代理。
  • 预算控制在钱包级别。 在协调器的 L402Client 上设置 budgetSats,以限制共享该钱包的所有子代理的总支出。请参阅预算控制

TypeScript——协调器支付,子代理使用令牌

Python——协调器支付,子代理使用令牌

多代理模式:一次支付,并行读取

如果多个子代理需要同时访问相同资源,最简洁的模式是让每个子代理使用自己的 L402Client 并共享同一个钱包来独立支付:

安全属性

未来版本计划

完整的 macaroon 条件委托(端点范围限定、单次使用令牌、最大使用次数限制)已在规划中。请在 GitHub 上追踪进度。 请参阅预算控制了解会话级别的支出限制。