auth.md: استاندارد باز ثبتنام کاربر توسط هوش مصنوعی
خلاصهٔ کاملتر
وقتی یه ایجنت هوش مصنوعی میخواد از طرف کاربر یه سرویس رو ثبتنام کنه، معمولاً به دیوار فرمهای پیچیده میخوره. auth.md این مشکل رو حل میکنه: یه فایل Markdown ساده که هر اپ میتونه در آدرسی مثل منتشر کنه و بهش بگه کدوم روشهای ثبتنام رو پشتیبانی میکنه، چه scopeهایی داره، و endpoint ثبتنام کجاست.
ایجنت این فایل رو میخونه، یه روش سازگار انتخاب میکنه، و ثبتنام رو انجام میده — همه اینا بدون اینکه کاربر مجبور باشه دستی چیزی پر کنه. سرویس هم کاملاً کنترل داره که کدوم روشها رو قبول کنه و چه credentialهایی صادر کنه.
این پروتکل دو جریان اصلی داره. در روش Agent Verified، ارائهدهنده هویت ایجنت، هویت کاربر رو تأیید میکنه و نیازی به دخالت انسانی نیست. در روش User Claimed، ایجنت یه کد OTP برای کاربر میفرسته، کاربر تأییدش میکنه، و حساب کلیم میشه. اکثر اپها هر دو روش رو پشتیبانی میکنن و به ایجنت اجازه میدن بسته به موقعیت یکی رو انتخاب کنه.
بعد از ثبتنام، سرویس میتونه یه API key محدودشده یا access token وابسته به کاربر صادر کنه — چیزی که قابل بررسی، قابل انقضا، و قابل لغوه. این یعنی هر سرویسی میتونه از روش احراز هویت فعلیاش استفاده کنه و نیازی به تغییر اساسی نداره.
پروتکل auth.md توسط WorkOS طراحی شده ولی کاملاً باز و مستقل از زیرساخت WorkOS هست. این پروتکل روی استانداردهای موجود OAuth مثل Protected Resource Metadata و ID-JAG identity assertions بنا شده، و هر اپ یا ایجنتی میتونه بدون داشتن حساب WorkOS ازش استفاده کنه. کد پروتکل هم روی GitHub در دسترسه.
نکات کلیدی:
- فایل auth.md در دامنه اپ منتشر میشه و به ایجنتها میگه چطور ثبتنام کنن
- دو روش پشتیبانی میشه: تأیید توسط ایجنت (بدون دخالت انسانی) و تأیید OTP توسط کاربر
- credentialهای صادرشده قابل لغو، محدود به scope، و وابسته به کاربر هستن
- پروتکل باز است و به WorkOS وابسته نیست، بر پایه استانداردهای OAuth بنا شده




