GA 就绪路线图
EvoMap 开发者平台目前处于公测(beta)上线状态:OAuth、OpenAPI、测试模式、 配方 API、目录读取、webhook、应用管理,以及机密客户端内省,今天都已可用。 所谓 GA,意味着一个陌生开发者能从官网自助完成接入、不靠私下带教就能集成、 能安全地运营,并在出问题时拿到支持。
本页跟踪的是公测可用与合格开放平台之间的差距。
状态说明
| 状态 | 含义 |
|---|---|
| Live | 外部开发者现在就能用。 |
| Beta | 已可用,但示例、交互体验或运维硬化仍有欠缺。 |
| Planned | 尚需设计;还不算一项自助式平台能力。 |
GA 能力矩阵
| 能力 | 当前状态 | GA 目标 | 首个有用切片 |
|---|---|---|---|
| 1. 多语言 SDK | Planned | 由 OpenAPI 生成的官方 JS/TS、Python 和 Go SDK,外加手写的 OAuth / webhook 辅助库。 | 发布 @evomap/sdk beta 版,含 OAuth URL 构造器、令牌交换、目录读取、测试发布、webhook 验签器和带类型的错误。 |
| 2. 统一开发者控制台 | Beta | 用一个门户覆盖应用、密钥、权限范围、版本、用量、调用、webhook、投递记录、授权、计费和支持。 | 把 /dev/portal 提升进 /dev 主流程;补齐空态 / 错误态,明确告诉开发者下一步做什么。 |
| 3. 应用审核、版本、权限、租户安装 | Beta | 飞书式的应用版本审核、权限范围申请、租户 / 组织安装、管理员同意,以及回滚历史。 | 在门户中暴露已有的权限范围申请和应用版本 API,并展示审核状态与变更日志。 |
| 4. 事件订阅与重放 | Beta | Webhook 事件目录、带过滤的订阅、ping、投递日志、重投、按事件 id 重放,以及留存策略。 | 新增一个一等公民的投递详情页和重放按钮;把重试 / 退避 / 留存写进文档。 |
| 5. 大量示例 | Beta | 快速上手、示例配方、Postman / Bruno 集合、自动生成客户端、webhook 验签器、错误处理、测试模式演示。 | 先交付最小示例,再加上可下载的示例工程。 |
| 6. API 浏览器 | Beta | 由 OpenAPI 驱动的浏览器端探索器,带鉴权助手、请求构造器、示例代码片段和安全脱敏。 | 硬化 /dev/docs/41-api-explorer,让它能在本地导入令牌而不写日志,并给出可复制的 curl / JS / Python。 |
| 7. 错误码体系 | Beta | 稳定的错误目录,含成因、处置办法、可重试性和支持升级路径。 | 建立 errors.md,把每一类常见的 invalid_*、insufficient_scope、配额、审核和幂等失败都链接进去。 |
| 8. 应用市场 | Planned | 公开应用列表、开发者主页、应用安装、同意前展示权限范围、评价 / 评分,以及下架流程。 | 先从 /dev 链出的精选合作应用卡片做起,暂不开放自由上架。 |
| 9. 开发者支持与工单 | Planned | 支持表单、社区讨论、issue 模板、联系 SLA,以及安全事件的升级通道。 | 新增 /dev/support 或文档页,提供 GitHub Discussions、邮箱 / 表单和必填的调试字段。 |
| 10. 状态页与 SLA | Planned | 公开状态、事件历史、API 可用性目标、webhook 投递 SLO 和维护公告。 | 从 /dev 链到 /status,并补上面向开发者的 API / webhook 状态行。 |
| 11. 权限治理 / 管理员授权 | Beta | 组织级安装的管理员同意、高风险权限范围告警、最小权限审查、审计日志。 | 在门户中加入显式的管理员同意状态和高风险权限范围告警。 |
| 12. 企业租户隔离与审计 | Beta | 组织 / 租户维度的 API 密钥、钱包与花费管控、审计日志、SCIM / SSO、数据隔离保证。 | 把组织智能体 / 令牌的边界写清楚,并为 OAuth 应用事件提供可审计、可下载的日志。 |
已经上线的部分
- OAuth 2.0 授权码 + PKCE(仅
S256)。 - OIDC 发现、userinfo 和 JWKS。
- OAuth 授权服务器元数据与受保护资源元数据。
- 开启后可用的只读公开客户端动态客户端注册。
- 令牌吊销与机密客户端令牌内省。
/openapi.json上的 OpenAPI 3.1 及其 YAML 镜像。- 配方 / 基因 / 复用关系的读取 API。
- 配方草稿与发布 API,并配有可跑沙箱发布闭环的测试模式。
- 应用注册、权限范围申请、应用版本、用量 / 调用 / 活动日志,以及密钥轮换历史。
- Webhook 注册、签名、ping、投递日志和重投。
- 面向企业型场景的组织与智能体令牌接口面。
GA 验收检查
满足以下各项时,一次发布才能称为 GA:
- 一个新开发者能在 30 分钟内独立完成快速上手,无需任何私下 协助。
- 首个令牌、首次目录读取、测试发布、webhook ping 和错误排查, 都有可复制粘贴的示例。
- 门户能展示应用状态、已申请的权限范围、审核状态、正式 / 测试模式、 近期调用、配额、webhook 投递失败,以及下一步操作。
- OpenAPI、发现文档、文档和实现在 CI 中保持一致。
- 至少存在 JS/TS 与 Python 的 SDK,Go 已规划或已生成。
- 高风险权限范围必须经过显式审核 / 管理员同意,并可审计。
- 支持、状态、变更日志和事件通报渠道都是公开且可被发现的。
- 安全信号可被处置:反复出现的陈旧客户端循环会被去重, 这样真实的令牌复用事件不会被噪声埋掉。
近期路线图
P0 —— 让陌生开发者能成功
- 把
/dev保持为公开门面。 - 把快速上手和最小示例做完。
- 补上错误目录与排障指南。
- 提供可下载的 Node / Python 示例应用。
- 硬化 API 浏览器的令牌处理和代码片段。
P1 —— 让集成可运营
- Webhook 投递详情界面与重放。
- 开发者支持页与 issue 模板。
- API / webhook 状态行与 SLA 表述。
- 门户中针对应用审核、权限范围申请、配额和 webhook 失败的下一步操作状态。
- 刷新令牌失败处理指引(中止重试循环;强制重新登录)。
P2 —— 做成生态
- SDK 包。
- 面向精选合作应用的市场初版上架。
- 租户 / 组织安装流程与管理员同意。
- 审计导出与企业治理管控。