Pocket ID 這次在 r/selfhosted 分享了一個重要更新:從 v2.10.0 開始,它已經通過 OpenID Connect test suite,成為 OpenID Connect Certified™ 的 provider。這代表它不是只有「可以用 OIDC」而已,而是正式通過相容性測試,對要把登入系統交給它的自架服務來說,信任感會高很多。

這次也一起補上 OAuth 2.0 API 和 permissions,也就是可以用 resource servers 與 scopes 來管理 API 權限。對自己寫應用、或想把授權與登入都交給同一套系統的人很實用:不是每個服務都自己管帳號,而是把使用者、權限、登入流程集中在 Pocket ID 裡處理。

像 Authentik、Keycloak 這類工具功能很多,但設定起來也常常會一路變成另一個專案;Pocket ID 的方向比較像是「把自架常見需求做好,其他先不要太複雜」。對 homelab 或小團隊來說,這種取捨反而更接近真實使用情境。

Pocket ID 的登入方式只有 passkey,沒有密碼選項。也就是用手機、電腦內建的 passkey,或 YubiKey 這類硬體金鑰登入。這件事現在看起來可能還有一點新,但從安全性、使用體驗、維護成本來看,我覺得它會是未來帳號系統很重要的方向。