角色与权限
Weaver 的组织角色和系统角色是两个独立范围;任一范围的角色都不会自动推导出另一个范围的权限。
组织角色
| 角色 | 组织内权限 |
|---|---|
admin | 查看和管理成员、邀请、团队、项目共享和组织设置 |
member | 使用可访问项目并创建项目内任务;不能管理组织成员关系 |
只有组织管理员能读取完整成员目录。成员管理基于邮箱,公开响应不会暴露内部 user ID。Weaver 会阻止删除或降级组织内最后一个管理员。
项目还包含 manager、member 和 viewer 权限。直接授权和团队授权会合并为最强角色。项目可见性仍然不会授权用户操作另一个人创建的 Session 实时数据流。
Weaver 系统角色
| 角色 | 系统权限 |
|---|---|
admin | 搜索 Weaver 用户、分配系统角色、审批额度、查看系统分析和审计、修改价格、管理模型配置 |
developer | 读取和修改 supported-model 与 well-known-model 的内部配置;不能进入 System Management,也不能管理用户角色、审批额度、读写系统价格或查看系统分析/审计 |
viewer | 普通用户的默认系统角色;没有内部系统管理权限 |
只有系统管理员能看到 System Management 导航和路由。Weaver 同样会阻止降级最后一个系统管理员。
系统管理员或开发者仍必须显式加入组织,并具备相应项目权限,才能读取租户资源。知道资源 UUID 不能绕过该边界;资源不可见时通常返回 404。
公开与内部模型响应
普通用户只会收到公开模型目录:模型标识、可用状态、参数量/上下文长度等公开 metadata,以及按模型和操作划分的价格。内部路径、训练和推理后端、镜像、GPU 拓扑、运行配置和 owner ID 都不会返回。
系统开发者和管理员可使用受保护的配置接口。supported-model 和 well-known-model 写操作需要模型配置权限;价格写操作始终仅限管理员。
API Key
API key 用于认证 Weaver 用户;每次请求都会根据该用户当前的组织、项目、团队和系统角色重新授权。因此,角色变更会直接影响已有 key,不需要重新创建。
Weaver 当前不解释或强制执行 IAM API-key scope claims。scope claim 既不会授予也不会移除 Weaver 权限;未来会单独设计 IAM scope 合同。
审计边界
控制流变更会记录 actor 身份、认证类型、action、resource、组织/项目范围、request/trace ID、结果、HTTP 状态和脱敏的前后状态。API key、secret、prompt、内部路径和原始运行配置不会进入审计 payload。高频训练和采样数据流不会为每个请求创建控制流审计记录。