绑定、撤销、注销、二次验证:普通用户最容易困惑的几件事。
没有合并。你在每个应用里仍然是那个应用自己的用户:首次通过授权中心登录时, 应用会为你新建一条它的用户记录,之后把它和这个授权中心账号关联起来。 所以两个应用互相看不到对方的业务数据 —— 本站只管身份,不管业务。
因为绑定关系是不可逆的凭据入口。如果允许绑到一个"邮箱不可达"的账号上,
一旦密码忘了,这个社交号就和一个没有找回渠道的账号死锁在一起,两头都进不去。
所本站要求 email_verified=1 才允许绑定。
那是 step-up 确认,不是登录失败。流程是:核对第三方身份 → 把你已有的账号和它绑定。 改变登录方式的任何动作(绑定、解绑、改邮箱、改密码)都要重新输一次当前密码 —— 否则"别人的社交号绑到你的账号上"就只是一次点击的事。
不能,而且是立即的:撤销会同时作废它的刷新令牌与未过期的访问令牌。 你在「授权管理」里看到的应用一旦撤销,下次它想读你的资料必须重新弹同意页。 (如果撤销后应用侧仍显示已登录,那是它自己的会话,不是本站的授权还有效。)
不是。本站刻意不做单点登出(SLO):从一个应用点「退出」只清本站会话, 其他标签页里的其他应用不会掉线。这是有意的取舍 —— 做 SLO 广播意味着任何一个应用 都能把用户从别的应用里踢出去,风险大于收益。
会立即:作废你所有应用持有的令牌、退出所有登录设备、解除社交绑定、软删账号。 两条你必须知道的后果:
同一账号在短时间内失败次数过多会临时锁定,这是防密码撞库。 如果你确信没输错却一直被锁,请检查是不是有别的设备/脚本在用旧密码反复尝试。
刻意不发。登录失败不产生通知 —— 否则一轮密码撞库就会把收件箱刷几百条, 真正要紧的告警(密码被改、新来源登录成功、授权被撤销)反而被埋掉。 通知只在成功类安全事件上发。
最近更新:2026-10-10 08:04