Autenticação
Pessoas usam sessão HTTP no navegador ou um token pessoal aprovado por device flow no CLI. Pipelines usam chaves de CI ou credenciais efêmeras OIDC.
Sessão do usuário
O dashboard exige a sessão criada pelo login oficial. A Management API também aceita o token pessoal emitido por fr login; as autorizações continuam limitadas pelo papel do usuário no workspace.
Pipelines
Relatórios, cobertura e gates usam credenciais específicas do CI. Nunca copie cookies do navegador para jobs ou agentes.
CLI do Feature Rollout
O comando fr login abre uma autorização no navegador e vincula um token pessoal à conta aprovada. A senha e a sessão web não são copiadas.
Autenticação das ferramentas locais
Cada ferramenta de terceiros administra a própria identidade. O Feature Rollout apenas informa se consegue chamar o executável; para o gh, também consulta o status oficial de autenticação.