PProAccs

令牌、刷新令牌与 OAuth 2.0

更新于 2026 年 10 月 11 日Markdown 版本

令牌不是通用密码;其权限、有效期和撤销方式由签发它的服务决定。

访问令牌

应用向 API 提交访问令牌,只能执行被允许的操作。权限由 scope 定义;令牌可能过期或被撤销。

刷新令牌

刷新令牌让应用在无需用户再次同意的情况下申请新的访问令牌。它通常有效期更长,因此必须更严格地保存。

OAuth 2.0

在正常 OAuth 流程中,用户在服务官方页面批准权限,应用获得有限令牌而不是密码。这与转移现成浏览器会话不同。

Discord、X 与 Facebook

集成应使用平台官方 OAuth/API、您自己注册的应用和最小权限。用现成用户令牌自动化普通账号可能违反平台规则;Discord 明确禁止在 bot/OAuth API 之外使用 self-bot。

主要来源