告别智能体的凭证泛滥困境

Vercel Blog 2026-08-26T06:19:59.888852

任何真正好用的 agent 都会触及代码库之外的世界。它往 Slack 发消息、提交 pull request、查询 Snowflake,或是调用内部 API。正是这种“伸手”的能力让它变得有价值,但风险也随之而来——因为长期以来,要授予这种权限,就意味着要配置一个长期有效的令牌(token),然后祈祷它永远不会泄露。Vercel Connect 用短期令牌替代了长期令牌:这些令牌由你的代码在运行时请求获取,权限范围限定在当前任务,并且会自动过期。

在公开测试期间,Vercel Connect 的生态已经发展到超过 100 个连接器,它们的运作方式也得到了统一,同时还加入了团队在生产环境中所需的治理能力。今天,Vercel Connect 正式全面可用。

密钥库(Vault)并不能解决长期令牌的问题

管理凭证本身已经成了一项繁重的工作。团队要写轮换脚本、在不同环境之间复制密钥、在用户之间共享令牌。把令牌放进密钥库只是让它更难被偷走,但一旦被偷,危险程度并未降低——它不会过期,而且没有任何密钥库能限制泄露的凭证能做什么。

Agent 让这个问题雪上加霜:它们以更高的自主性、更频繁地触达更多系统。然而,用来约束密钥的工具却一直没有进步。

有了 Vercel Connect,你的应用根本不需要存储凭证,而是“请求”一个:

请求令牌也不需要另一个密钥。Vercel 上的每次部署都携带一个 OIDC 身份标识,SDK 就用它来证明“谁在请求”。

当访问变成一次请求,会发生什么变化

区别体现在凭证本身的属性上:

属性 存储的令牌 Vercel Connect
生命周期 永不过期 短时效,自动刷新
可达范围 Agent 可能需要的一切 仅限请求中指定的任务
身份 所有用户共用一个机器人 应用本身,或某个具名用户
轮换 手动生成、更新副本、重新部署 无需任何操作
撤销 轮换并重新部署 一条命令,按用户或全部令牌

过去,那些在工作完成后仍旧长期存放在环境里的凭证,现在会自己过期了。

攻击者找不到任何残留的凭据。作用域按每次请求划分。智能体的某一步可能读取仓库,下一步打开 issue,每一步都只申请当前所需的最小权限。令牌的精细程度取决于服务,GitHub 是最典型的例子:请求可以把令牌限制为单个仓库的只读权限,而不是信任整个组织的长期授权。开源的 GitHub Tools SDK 已经实践了这一模式——选择 code-review 这样的预设,它只会铸造带有所需 scope 的令牌。身份同样按请求划分。默认情况下,令牌以应用身份运行;但传入命名用户作为主体后,令牌就代表该用户,范围限于一次性授权流程中该用户允许的范围。

连接器:接入你已经在用的服务

Vercel Connect 现在提供 100 多个预设连接器,涵盖 Notion、Shopify、Workday 等开发者工具和 SaaS 提供商,以及 Slack、GitHub、Linear、Salesforce 等托管连接器。你自己的服务也可以通过自定义 OAuth 和 API 密钥认证遵循同样的模式,任何支持 OAuth 的 MCP 服务器都可以充当连接器。查找和创建连接器也更高效了:在 Vercel 网站上浏览完整目录,用更少的步骤创建连接器,并通过仪表盘、CLI 或 API 统一管理。

治理能力随团队规模扩展

采用 Vercel Connect 的团队需要的不仅仅是受限令牌。他们需要控制谁可以管理连接器,也需要追踪访问的使用方式。正式版新增了三大能力:

结合按环境附加和一条命令撤销,访问变成了你可以检查和证明的东西。当审计人员问谁在什么时候访问过哪个系统时,答案是查询一次审计日志,而不是跨项目和 Slack 线程逐一排查。

无论你的 agent 运行在哪里,Vercel Connect 都能覆盖你和你用户所在的任何地方:它支持自定义环境,所以 QA 环境可以和生产、预览、开发环境并列,拥有自己的连接器。Eve 开箱即用地支持 Connect,并且可以按 agent 声明连接。Chat SDK 支持把同样的模式带到对话式应用中。在 v0 中构建连接型应用:用 v0 构建的应用和 agent 使用同一套模型。告诉 v0 你的应用需要哪个服务,它就会在构建过程中配置好连接器。Slack、GitHub 等托管连接器在服务商那边无需任何配置;而且由于令牌在运行时才铸造,生成的应用无需保存任何密钥。KERNEL 团队就是这样交付了一个语音驱动的浏览器 agent:事件流入,同样无需密钥。请求令牌只是其中一半。你的 agent 还需要能收到事件。触发器能处理这件事,且无需把密钥放回你的应用。当用户在 Slack 中发言时,服务商把事件发送给 Vercel Connect;Connect 在服务端验证签名,用 OIDC 身份对事件重新认证,然后转发到你的项目。即使启用了部署保护(Deployment Protection),转发的事件也能送达。你的应用既不需要机器人令牌来执行操作,也不需要签名密钥来验证 webhook,但完整的闭环依然能跑通。Moonpig Group 的生产环境中就有一个内部法律 agent 跑在这套闭环上。一切都构建在单个调用之上:底层核心是 getToken。无论你的 agent 是基于 Eve 还是 AI SDK 构建,是作为 Vercel Workflows 中的后台任务运行,还是你自己写的循环,它都以同样的方式请求凭证。

围绕这个调用,具体接线工作由适配器完成:@vercel/connect/betterauth 和 @vercel/connect/authjs 为 Better Auth 和 Auth.js 生成各自的 provider 配置;@vercel/connect/ai-sdk 和 @vercel/connect/mcp 为 AI SDK 工具和 MCP 客户端做同样的事,无论你的代理是直接调用工具,还是通过服务器调用;@vercel/connect/eve 为代理背后的连接提供凭证;@vercel/connect/chat 则把 Connect 接进 Chat SDK 适配器。eve 代理和 Chat SDK 应用更是如此——Slack 集成通常要放在环境变量里的两个密钥 SLACK_BOT_TOKENSLACK_SIGNING_SECRET,如今已彻底从你的应用里消失。

定价与可用性

Vercel Connect 在所有套餐上可用,按 token 请求和触发事件计费。Hobby 套餐每月免费提供 500 次 token 请求和 1,000 次触发;Pro 套餐每 1,000 次 token 请求收费 3 美元、每 1,000 次触发收费 0.95 美元,Enterprise 为自定义定价。如果你在测试版期间就用过 Vercel Connect,现有计费条款保持不变,直到 2026 年 9 月 25 日新定价生效。

开始使用

了解更多

查看原文