站点标识用户授权中心
统一账号 · 授权中心

一个账号
登录你所有的应用

应用侧只需要接一次「用授权中心登录」,之后注册、找回密码、 社交登录、资料变更都由这里统一负责。

令牌 RS256 签名 授权码 + PKCE 授权可随时撤销

应用侧只发一次这样的跳转
GET /oauth/authorize
  ?response_type=code
  &client_id=你的应用
  &redirect_uri=回调地址
  &state=一次性防 CSRF
  &code_challenge=…&code_challenge_method=S256

用户同意后带 code 回到你的回调地址, 换到访问令牌,再调 /oauth/userinfo 拿到永久标识 sub。

对下游应用:一种登录方式
  • 标准 OAuth2 授权码 + PKCE,公开客户端强制 PKCE。
  • 访问令牌是 RS256 签名,按 kid 与密钥集校验。
  • 稳定标识是 sub(本站 UUIDv4),永不变更,也不等于自增 id。
  • 新用户首次进来时,由你的应用自己建一条全新记录,之后可与你的账号体系绑定。
对用户:一处管住所有授权
  • 看得见哪些应用拿到了你的哪些信息,可以逐个撤销。
  • 看得见登录设备,可以单台或全部强制下线。
  • 绑定 GitHub / Gitee 后可以免密登录,绑定前必须先验证邮箱。
  • 撤销是立即生效的:刷新令牌与未过期的访问令牌同时作废。
边界:只管身份
  • 不承载业务内容,也不涉及任何计费或调用计量。
  • 协议改版会要求你重新同意,并记下你同意的是哪一版。
  • 改密码、新来源登录、授权被撤销等关键动作都有站内通知。
  • 协议与政策在 文档中心,接入方另有速查文档。

接入只需三步

1 登记应用

在用户中心填应用名与回调地址,提交后由管理员审核;回调地址必须逐字匹配。

2 跳转授权

把用户送到 /oauth/authorize,用户在同意页看到你要哪些信息,点同意才回跳。

3 用 sub 建号

换到令牌后调 /oauth/userinfo,用返回的 sub 关联或新建你自己的用户记录。