Vercel 平台最新加入了项目范围访问令牌(Project-scoped Tokens)。现在,你可以创建一个只绑定到单一项目的身份凭证,用来调用 Vercel API。这意味着,自动化脚本、CI/CD 流程或其它调用方,只能看到和修改那个被明确授权的项目资源。

与原有的用户级或团队级令牌不同,项目范围令牌的权限边界被收窄到一个具体的项目。当 API 请求试图读取或写入其它项目的资源时——甚至只是访问用户级或团队级的接口——都会被直接拒绝。这样做,是为了让运行在后台的作业、工具或工作流,始终保持在它们应有的项目范围内,避免偶然越权。

创建这种令牌的操作路径没有改变。先进入账户设置区域里的 Account Tokens 页面,输入一个描述性的令牌名称。在 Scope 下拉框中,先选中拥有目标项目的团队,再点进团队的项目列表,选择你希望令牌绑定的具体项目。最后,设定一个过期时间,点击创建即可。

需要注意:创建成功后的令牌只显示一次,之后无法再次查看,所以生成后务必立刻复制保存。丢失后只能重新创建新的项目范围令牌。

对于正在维护多个 Vercel 项目、并依赖 API 进行部署触发、域名管理或环境变量同步的团队来说,这个更新可以减少令牌过度授权带来的风险。原本你可能需要为每个项目维护不同的用户,或者使用高权限令牌但小心翼翼地控制调用方;现在,把令牌限定到项目本身,就相当于把“能做什么”的边界,明确钉在了“这一个项目”上。