Token导航 LogoToken导航TokenDH.com
开发规范external-servicegithub未标认证来源可访问clear审计提醒

better-auth-best-practices更好的身份验证最佳实践

Agent Skill

用于辅助安全审计、权限检查、凭据风险、认证流程和常见漏洞排查。它适合让 Agent 梳理敏感配置、检查依赖风险、分析鉴权逻辑或生成安全复核清单。使用时不能把工具输出直接当最终结论,涉及密钥、令牌、用户数据或生产系统时,应先确认最小权限、脱敏方式和操作边界。

总安装

194

周安装

8

GitHub Stars

公开资料未说明

下载量

63
CodexClaudeCursorGemini CLI

安装说明

本站只整理中文说明和来源信息,不托管安装包,也不代用户安装。

GitHub

来源数

3

许可证

MIT

最后核验

2026-05-01

来源状态

来源可访问

安装方式

通过对话安装

复制提示词发给支持本地命令或 Skills 的 AI 助手,先确认命令和权限,再让它执行。

请帮我安装这个 Agent Skill:better-auth-best-practices(更好的身份验证最佳实践)
来源仓库:https://github.com/kunhai-88/skills
仓库路径:skills/better-auth-best-practices
安装命令:
npx skills add https://github.com/kunhai-88/skills --skill better-auth-best-practices
安装前请先检查当前环境是否支持对应 CLI,并向我确认将要执行的命令、安装目录、联网范围和文件读写权限;确认后再执行。

命令行安装

复制命令到本机终端执行。不同来源提供的安装方式可能略有差异;本站展示可直接复制的安装命令,安装前请核对来源页面。

skills.shnpx skills
npx skills add https://github.com/kunhai-88/skills --skill better-auth-best-practices

简介

better-auth-best-practices 用于辅助安全审计、权限检查和认证流程梳理,适合生成安全复核清单和漏洞排查。

  • 适用场景包括代码安全审查、依赖风险分析、鉴权逻辑验证和环境配置检查等工作。
  • 核心能力涵盖敏感配置识别、凭据风险提示和常见漏洞模式匹配,支持多语言和框架适配。
  • 可通过 npx skills add 命令从指定 GitHub 仓库安装,需确认最小权限和操作边界后再使用。
  • 使用时不能把工具输出直接当最终结论,涉及密钥、令牌或生产系统时应先脱敏并复核。

SKILL.md

Better Auth 集成指南

代码示例与最新 API 请查阅 better-auth.com/docs

Better Auth 是 TypeScript 优先、框架无关的鉴权框架,通过插件支持邮箱/密码、OAuth、魔法链接、Passkey 等。


速查

环境变量

  • BETTER_AUTH_SECRET:加密密钥(至少 32 字符)。生成:openssl rand -base64 32
  • BETTER_AUTH_URL:根 URL(如 https://example.com

仅当未设置环境变量时,在配置中定义 baseURL / secret

配置文件位置

CLI 在 ././lib./utils./src 下查找 auth.ts。自定义路径用 --config

CLI 命令

  • npx @better-auth/cli@latest migrate — 应用 schema(内置 adapter)
  • npx @better-auth/cli@latest generate — 为 Prisma/Drizzle 生成 schema
  • npx @better-auth/cli mcp --cursor — 为 AI 工具添加 MCP

新增或修改插件后需重新执行。


核心配置项

选项说明
appName可选显示名称
baseURL仅当未设置 BETTER_AUTH_URL
basePath默认 /api/auth,设为 / 可放在根路径
secret仅当未设置 BETTER_AUTH_SECRET
database多数功能必需,见 adapter 文档
secondaryStorageRedis/KV,用于 session 与限流
emailAndPassword{enabled: true} 启用
socialProviders{google: {clientId, clientSecret},...}
plugins插件数组
trustedOriginsCSRF 白名单

数据库

直连:传入 pg.Poolmysql2 池、better-sqlite3bun:sqlite 实例。

ORM adapter:从 better-auth/adapters/drizzlebetter-auth/adapters/prismabetter-auth/adapters/mongodb 等导入。

注意:Better Auth 使用 adapter 的 model 名,而非表名。若 Prisma model 为 User 对应表 users,用 modelName: "user"(Prisma 引用),而非 "users"


Session 管理

存储优先级

  1. 若配置了 secondaryStorage → session 存此处(不存 DB)
  2. session.storeSessionInDatabase: true 可同时持久化到 DB
  3. 无 DB + cookieCache → 纯无状态模式

Cookie 缓存策略compact(默认)、jwtjwe关键选项session.expiresInsession.updateAgesession.cookieCache.maxAgesession.cookieCache.version(变更可令所有 session 失效)。


用户与 Account 配置

Useruser.modelNameuser.fieldsuser.additionalFieldsuser.changeEmail.enableduser.deleteUser.enabledAccountaccount.modelNameaccount.accountLinking.enabledaccount.storeAccountCookie注册必需字段emailname


邮件流程

  • emailVerification.sendVerificationEmail — 验证邮件发送,必须定义
  • emailVerification.sendOnSignUp / sendOnSignIn — 自动发送时机
  • emailAndPassword.sendResetPassword — 重置密码邮件

安全

advanceduseSecureCookiesdisableCSRFCheck(有风险)、disableOriginCheck(有风险)、crossSubDomainCookies.enabledipAddress.ipAddressHeadersdatabase.generateId 等。 限流rateLimit.enabledrateLimit.windowrateLimit.maxrateLimit.storage


Hooks

端点hooks.before / hooks.after{matcher, handler} 数组,可用 createAuthMiddleware数据库databaseHooks.user.create.before/after 等,用于默认值或创建后逻辑。 Hook 上下文sessionsecretadaptergenerateId()baseURL 等。


插件

按路径导入以支持 tree-shakingimport {twoFactor} from "better-auth/plugins/two-factor" 勿从 "better-auth/plugins" 整体导入。

常用插件twoFactororganizationpasskeymagicLinkemailOtpusernameadminapiKeybearerjwtmultiSessionssoopenAPI 等。 客户端插件放在 createAuthClient({plugins: [...]})


客户端

better-auth/clientbetter-auth/reactbetter-auth/vue 等导入。 常用方法:signUp.email()signIn.email()signIn.social()signOut()useSession()getSession()revokeSession() 等。


类型安全

推断类型:typeof auth.$Infer.Sessiontypeof auth.$Infer.Session.user。 前后端分离项目:createAuthClient()


常见坑

  1. Model 与表名 — 配置用 ORM model 名,不是表名
  2. 插件 schema — 增删插件后重跑 CLI
  3. Secondary storage — 默认 session 存此处而非 DB
  4. Cookie cache — 自定义 session 字段不缓存,每次重新拉取
  5. 无状态模式 — 无 DB 时 session 仅存 cookie,缓存过期即登出
  6. 改邮箱流程 — 先发当前邮箱,再发新邮箱

资源

适合场景

01

用户想查找某类 Agent Skill 时

02

需要根据任务场景推荐可安装能力包时

03

需要对比不同来源的安装命令和来源信息时

04

需要参考平台分布和安装热度时

能力概览

能力 1

按任务关键词查找相关 Skills

能力 2

展示可复制的安装命令

能力 3

保留来源站点、仓库和原始说明,方便继续核验

能力 4

补充不同宿主或平台的使用分布数据

能力 5

展示第三方安全扫描或审计结果

安装后应在对应宿主中按原始 README 的触发条件使用;具体调用方式请以来源页面和 README 为准。

平台分布

windsurf

27.29%
按下载量换算17

OpenCode

21.28%
按下载量换算13

Cursor

18.54%
按下载量换算12

kiro-cli

13.09%
按下载量换算8

Codex

6.6%
按下载量换算4

Claude Code

3.39%
按下载量换算2

安全审计

Gen Agent Trust Hub

可疑

Socket

通过

Snyk

通过

权限和风险

external-service

该 Skill 可能调用第三方服务、云服务或外部模型 API,使用前需要确认账号、额度、数据发送范围和服务条款。

安装前确认

本站仅展示第三方公开信息,不托管安装包,不提供自动安装或运行环境。安装前应自行审查源码、依赖和命令行为。来源安全扫描存在 warning/failed 结果,不能写成本站确认安全。

来源信息

继续浏览同类 Skills