# 令牌、刷新令牌与 OAuth 2.0

> 令牌不是通用密码；其权限、有效期和撤销方式由签发它的服务决定。

## 访问令牌

应用向 API 提交访问令牌，只能执行被允许的操作。权限由 scope 定义；令牌可能过期或被撤销。

## 刷新令牌

刷新令牌让应用在无需用户再次同意的情况下申请新的访问令牌。它通常有效期更长，因此必须更严格地保存。

## OAuth 2.0

在正常 OAuth 流程中，用户在服务官方页面批准权限，应用获得有限令牌而不是密码。这与转移现成浏览器会话不同。

## Discord、X 与 Facebook

集成应使用平台官方 OAuth/API、您自己注册的应用和最小权限。用现成用户令牌自动化普通账号可能违反平台规则；Discord 明确禁止在 bot/OAuth API 之外使用 self-bot。

## Related

- [账号数据格式：登录名、密码、2FA、令牌、Cookie 与 JSON](https://getproaccs.com/zh/docs/account-data-formats)
- [Cookie、JSON 与 Base64 有什么区别](https://getproaccs.com/zh/docs/cookies-json-and-base64)
- [数字账号的安全首次检查](https://getproaccs.com/zh/docs/first-access-security)

## Sources

- [Discord OAuth2](https://docs.discord.com/developers/topics/oauth2)
- [OAuth 2.0 标准](https://www.rfc-editor.org/rfc/rfc6749)

Canonical: https://getproaccs.com/zh/docs/tokens-and-oauth
Updated: 2026-10-11
