现象
历史中多次出现:浏览器授权完成,但远程 CLI 回调未结束;切换用户后旧身份不再列出;一个企业的 profile 无法直接用于另一个企业;新凭据写入后没有读取目标身份。
已知边界
- 浏览器出现成功页,只证明网页授权步骤。
- CLI 状态显示有效,只证明当前工具识别某个身份。
- 一次真实只读 API 成功,才证明该身份可执行那个具体调用。
- 一次调用通过,不证明所有权限都有,也不证明凭据写到了预期设备。
下次怎样规避
- 先写明设备或服务器、CLI、profile、企业和用户。
- 在目标环境检查有效身份,保留非敏感字段。
- 对一个已授权的真实只读 API 做验证,保留退出码和结果摘要。
- 对缺失权限单独记录,不把新增用户、切换用户和跨企业 profile 混写。
来源
2026-10-01 的远程 Linear MCP 回调记录;2026-10-04 和 2026-10-05 的 Lark CLI 用户及阿里云身份核对记录。最终处理应查看具体客户端和现有配置,不能仅根据旧观察照搬命令。