ai-memory多用户归属(v0.8):共享服务器如何区分多个开发者

ai-memory多用户归属(v0.8):共享服务器如何区分多个开发者 ai-memory多用户归属v0.8共享服务器如何区分多个开发者【免费下载链接】ai-memorySolution for long term memory for agent coding CLIs and to facilitate handoff between different agent vendors项目地址: https://gitcode.com/GitHub_Trending/ai/ai-memoryai-memory是一款为 AI 编程代理Agent CLI提供长期记忆的开源方案v0.8 版本新增了**多用户归属Multi-user attribution**能力当你把一台 ai-memory 服务器分享给整个团队时每一次写入都能追溯到具体的开发者而不是匿名的某人。本文用通俗的方式讲清楚它解决了什么问题、如何三步开启、以及升级时需要注意什么。什么时候需要多用户模式 先想清楚一件事ai-memory 的数据模型是单租户 Wiki——所有认证用户看到的是同一套记忆页面它不做逐页权限隔离RBAC。多用户归属解决的不是谁能看什么而是谁写了什么。典型使用场景家庭或小型团队共用一台 homelab 上的 ai-memory 服务器希望在审计日志里记录每笔写入的执行人比如区分Codex写入和Claude Code写入计划使用准入 Webhook需要把执行人身份传给 Webhook 载荷。如果你只是单人使用完全可以跳过这套配置现有行为不受任何影响。v0.8 的四级认证阶梯请求身份如何解析 v0.8 的核心是一个清晰的认证阶梯——每个 HTTP 请求按顺序匹配第一个命中的凭据绝不越级升级阶梯触发条件请求获得的身份0 — 匿名未配置bearer_token允许访问无身份与旧版行为一致1 — RootBearer 匹配[auth].bearer_token管理员配置了root_username时写入归属该用户名1b — 代理断言用户Bearer 匹配独立的actor_proxy_bearer_token身份来自可信反向代理的X-Memory-Actor-*请求头适配 SSO/OIDC 网关2 — 数据库用户Bearer 匹配users.token_hashtoken 加盐 SHA-256该普通用户所有/admin/*端点在多用户模式下仅 Root 可用3 — 401Bearer 存在但谁都不匹配直接拒绝杜绝陌生 token 混进匿名通道的绕过这套设计的精妙之处在于向后兼容只要你不配置[auth].token_pepper整个多用户机制保持休眠老安装的行为分毫不动。三步快速开启多用户归属 第一步为 Root 设置身份编辑config.toml通常位于/etc/ai-memory/config.toml在[auth]区块补上根身份[auth] bearer_token 你的管理员令牌 token_pepper ai-memory init 自动生成 root_username boss⚠️ 注意token_pepper一旦添加用户后不要更换——换掉会使所有既有 token 失效。第二步添加其他开发者每个ai-memory user add只发放一个 token且只打印一次数据库仅保存其 SHA-256 摘要AI_MEMORY_AUTH_TOKENroot-token \ ai-memory user add --username alice --email alicehome --name Alice Smith配套的user list / expire / revive / rotate-token五个子命令覆盖令牌的全生命周期过期保留归属历史、恢复、轮换旧令牌立即 401。第三步把代理 Hook 绑定到具体用户把开发者本人的代理安装指向他自己的 tokenai-memory install-hooks --apply --agent claude-code \ --as-user alice --auth-token alice的token这样Alice 的 AI 代理产生的每一次记忆写入都会以她的身份被记录。归属到底体现在哪些地方Web UI页面详情显示 Last edited by Alice Smith替代原来的匿名默认值审计日志每笔归因变更都携带author_id可长期回溯交接与会话归属handoff上下文接力棒和运行中的会话都记录所有者防止 A 的操作员误消费 B 的接力棒每人独立的记忆槽位开启[slots] per_user后每个操作员的个人槽位只注入他自己的代理上下文互不串扰自动改进提案按操作员独立记录多人不再互相阻塞。所有无主owner 为NULL的存量数据自动保持全员共享——这正是缺省即共享原则让单人服务器行为与从前完全一致。多用户模式 ≠ 权限控制 ⚖️这是新手最容易误解的一点值得单独强调没有逐页 RBAC每个认证用户都能读到工作区里的所有页面归属只记录谁不限制能否它回答审计问题不回答访问控制问题如需真正的数据隔离正确姿势是为每人跑独立的 ai-memory 服务器前面挂反向代理令牌采用SHA-256(token : pepper)加盐存储而非 argon2id完整设计理由见 crates/ai-memory-store/src/users.rs。从旧版本升级要注意什么好消息无需任何操作。v0.8 通过迁移 V14__users.sql 新增users表并保持为空你的bearer_token认证流程原样工作。如果之后想启用多用户只需三步备份配置 → 运行ai-memory generate-auth-token 32生成 pepper → 写入[auth]区块后重启。详细的迁移说明在官方文档 docs/users.md 中。小结v0.8 的多用户归属用一套克制的设计回答了共享服务器上谁动了我的记忆四级认证阶梯保证身份解析清晰无绕过缺省即共享原则保证零破坏升级而 Web UI 与审计日志的归属展示让谁写了什么第一次变得可追溯。如果你的 homelab 上不止一个人跑 AI 代理这套配置值得花十分钟开启。【免费下载链接】ai-memorySolution for long term memory for agent coding CLIs and to facilitate handoff between different agent vendors项目地址: https://gitcode.com/GitHub_Trending/ai/ai-memory创作声明:本文部分内容由AI辅助生成(AIGC),仅供参考