Gerege Platform¶
Production · 第 3 层 — 平台底座 ·
仓库:gerege-platform-mn · gerege.mn
民商线的旗舰平台。它继承了 Template Platform 的全部能力, 并在此之上增加了自身充当 OIDC 身份提供方的能力。
平台底座如今有两代
2026 年 8 月,第二代已经到来:Gerege Nexus,一个带应用商店的
模块化单体。Gerege Platform 是从 Template Platform 分支出来的
第一代产品,仍在 gerege.mn 上于 production 运行。两者的关系见
分层架构。
与 Template 的区别¶
| Template Platform | Gerege Platform | |
|---|---|---|
| 定位 | 启动新服务的底座 | 正在运行的产品 |
| OIDC 提供方 | 可选 | 已启用——RP 通过它登录 |
| 域名 | open.gerege.mn(参考部署) |
gerege.mn(真实服务) |
| 覆盖范围 | 通用 | 面向公民服务的完整界面 |
OIDC 提供方模式¶
Gerege Platform 可以自身充当身份提供方。Go 后端中的自研 OAuth2/OIDC 实现
(usecases/oidc)负责:
- 提供
/oauth2/*、/userinfo以及.well-known文档; - 驱动 login / consent / logout 流程;
- 让依赖方能够提供
Sign in with Gerege Platform。
支持:authorization code + PKCE (S256)、轮换式 refresh token
(带重用检测)、client_credentials。access token 为不透明类型,
id_token 使用 RS256。
只要提供了 OAUTH_ISSUER 配置即会启用。
Gerege Platform 与 Gerege SSO
两者都可以充当 OIDC 提供方,区别在于用途。 Gerege SSO 是专门为认证而设的层——供生态系统内的应用与第三方 RP 使用。而 Gerege Platform 的 IdP 模式面向的是构建在该平台之上的各项服务。 若您要开启新的集成,请选择 Gerege SSO。
主要能力¶
在从 Template 继承的一切之上(eID + Google 认证、RBAC、机构、RLS、审计日志、 API 网关、AI 流水线、安全基线),另有:
eID PKI 档案¶
从 IdP 读取并展示已登录公民的 eID 身份信息:
- 关联机构与法定签署人;
- 各类证书;
- 已注册设备;
- 活动历史。
面向公民的服务界面¶
政务服务板块——服务目录、申请、查询、通知、支付、预约。
文档签名¶
在服务端为 PDF 加盖 PAdES 签名(经 G-Sign),并配有长期的 Document-Signer 证书。Sign-relay 让第三方 RP 能够借助平台自身的 eID 凭据 完成文件签署。
第三方集成¶
按用户维度的 OAuth 连接(Google Drive/Meet、Dropbox)——令牌以 AES-256-GCM 加密存储。另有应用自带的 SFTP 存储。
站点外观¶
由管理员配置的全站外观(强调色 / 字体 / 密度 / 主题),作用于公开页面, 并支持按用户覆盖。
组成结构¶
gerege-platform-mn/
├── backend/ # Go · chi · pgx · PostgreSQL · Redis · eID/Google/SSO 认证
│ └── docs/ # ARCHITECTURE · DEVELOPMENT · API_CONTRACT · SECURITY (EN/MN)
├── frontend/ # Next.js BFF
├── ios/ # SwiftUI eID/Smart-ID 客户端
└── android/ # Kotlin/Compose 客户端
详细文档¶
ARCHITECTURE、DEVELOPMENT、API_CONTRACT、SECURITY 等文档位于
gerege-platform-mn 仓库的 backend/docs/ 目录中。README 提供
EN · MN · ZH · RU 四种语言。