Reits Open ID
让网站或后台使用同一套账号登录;Web 使用 Authorization Code + PKCE,服务端保管自己的会话。
REITS TECH DEVELOPER PLATFORM
接入统一身份,构建在聊天、企业与订单场景内运行的小程序,再通过同一套审核、发布和运行时边界交付给用户。
统一登录已生产运行;第三方客户端、SDK 制品和服务端能力仍采用受控登记。页面会明确区分现有能力与开放前缺口。
CHOOSE YOUR PATH
让网站或后台使用同一套账号登录;Web 使用 Authorization Code + PKCE,服务端保管自己的会话。
把 H5 应用作为 Matrix X Chat 内的小程序运行,获得主题、安全区、宿主按钮和经声明授权的设备能力。
后端以独立机器身份校验短期 init_data;平台签名密钥永远不进入第三方业务服务。
QUICKSTART
使用 Reits Open ID 进入控制台。已有统一会话时不会重复要求登录。
填写名称、用途、隐私信息与所需能力;生产权限不会因前端声明自动获得。
批准后取得版本化制品并同源托管。先 ready,再读取宿主信息和 init_data。
浏览器只转发 raw init_data;自己的后端用 app-bound 机器身份向平台校验。
提交 matrix-miniapp.json、入口文件和确定性 ZIP,经扫描与独立审核后发布。
// 将获批的版本化 SDK 制品同源托管
const Island = window.Island;
await Island.ready();
const { raw } = await Island.requestInitData();
// raw 是短期凭据,只发给你自己的后端
await fetch("/api/matrix/session", {
method: "POST",
headers: { "Content-Type": "application/json" },
credentials: "same-origin",
body: JSON.stringify({ init_data: raw })
});
// 永远不要信任 Island.initDataUnsafe
// 永远不要把平台机器凭据放进 H5REITS OPEN ID
BFF 建立 HttpOnly、Secure、SameSite 会话;浏览器不持久化 access/refresh token。
回调使用登记的 Universal Link / scheme;不嵌入账号密码页面。
凭据只进入 Secret Manager;精确 audience、scope、app grant 与轮换周期。
MATRIX MINI APP SDK
ready、主题、安全区、视口、生命周期、关闭与链接
MainButton、BackButton、Popup、Haptic
initData、Cloud Storage、Device Storage
HTTPS request proxy、connect/navigation/download 域名白名单
Camera、Photo Library、Location、Clipboard Read、File Download
Invoice、支付、分享、语音与实时媒体
PACKAGE CONTRACT
PUBLIC READINESS
把全局 public subject 升级为按应用/sector 的 pairwise subject;默认只返回 sub,邮箱需明确授权。
从单 owner 演进为组织、邀请、Owner/Admin/Developer/Viewer、应用转移和离职撤权。
控制台申请 Sandbox/Production client,严格 redirect URI,支持密钥轮换、吊销、审计与配额。
发布 @reits/miniapp-sdk、许可证、SemVer、SRI、变更日志、兼容矩阵与可回滚 CDN;当前 README 中的 CDN DNS 不存在。
把平台内部 introspection 包装为按 app grant 的公开服务合同,提供速率限制、错误码、审计与官方 verifier。
提供 Mock Host、测试账号、fixture init_data、包校验 CLI、示例应用和端到端发布演练。
补齐托管扫描/审核、隐私表、权限用途、灰度、回滚、状态页、支持与 SLA。
miniapp-web-sdk 仍是 private + UNLICENSED;README 声明的 cdn.reits.tech 当前没有 DNS。正式开放前必须建立可验证、可回滚的 SDK 分发链,不能让外部开发者复制一个失效地址。
DESIGNED TO SCALE
组织、成员、客户端、redirect URI、环境、配额、密钥、审核、账单。
pairwise Open ID、consent、scope、机器身份、app grant、撤销与审计。
包扫描、签名、catalog、会话、能力授权、CDN、灰度、回滚与遥测。
人工登记 SSO client;批准 SDK 制品与精确 app grant。
组织成员、pairwise subject、测试宿主、公开 SDK 与会话交换。
审核、配额、密钥轮换、灰度、回滚和使用量观测进入控制台。
多区域接入、账单/订阅、合作伙伴等级、Marketplace 与 SLA。
READY TO BUILD?