支付宝开放平台授权标准化与安全评价
采用统一协议安全评价方法。同时检查用户授权和商户/应用授权,但不把支付业务功能纳入得分。
结论
56 / 100(C)。支付宝在 RSA2/证书签名、用户与商户授权分离、API 权限和业务幂等方面安全工程基础较强;但授权和 API 仍是平台私有契约,公开材料未验证完整 OIDC、Discovery/JWKS、公共客户端 PKCE 和标准 token 生命周期接口。密码学强不等于协议可互操作。
统一评分
| 技术维度 | 权重 | 分数 | 依据 |
|---|---|---|---|
| 身份联邦与协议互操作 | 20% | 2.0 | 授权码式私有 OpenAPI;未验证 OIDC Discovery、ID token、JWKS 或标准 UserInfo |
| 授权流程安全 | 15% | 2.5 | 用户/商户 code 后端兑换可用;PKCE、nonce 与全部回调精确匹配策略未验证 |
| 令牌与客户端凭据安全 | 15% | 2.5 | 用户 token 与 app_auth_token 分离;标准吊销、刷新重放、发送方约束未完整验证 |
| 权限模型与最小授权 | 15% | 3.5 | 用户 scope、商户授权和代调用主体边界较清楚 |
| 密码学与密钥生命周期 | 10% | 4.0 | RSA2、响应验签和证书模式较强;仍需接入方正确保管私钥与演练轮换 |
| 主体标识与账号生命周期 | 10% | 3.0 | user_id、应用、商户主体可分离;标准 iss/sub、统一注销与 SCIM 不适用/未验证 |
| 回调、事件与防重放 | 10% | 3.0 | 签名和业务幂等可构建强控制;统一事件 ID、时间窗和重放语义仍是平台私有 |
| API 传输与消息语义 | 5% | 2.5 | HTTPS 与签名可用;方法名、网关参数、错误和 token 语义高度私有 |
标准符合度判断
- 可肯定:非对称签名/证书、用户与商户授权分离、服务端 token 调用。
- 不能等同:RSA2 保护消息不代表 OIDC;
access_token或app_auth_token都不是标准身份令牌。 - 关键边界:个人用户、ISV 应用、被授权商户和 API 调用者必须分别审计。
平台改进顺序
- 用户登录另行提供完整 OIDC Provider、Discovery/JWKS、ID token 与标准 UserInfo。
- 公共客户端强制 PKCE/nonce,提供标准授权服务器 metadata、撤销和刷新重放检测。
- 在现有证书体系中公开稳定的
kid/证书序列号选择、双证书过渡和自动轮换流程。 - 统一回调 JWS/事件 ID/时间窗和标准 HTTP 错误语义。
接入方当前控制
- 用户授权与商户授权使用独立状态机、回调和 token 存储。
- 私钥进入 KMS/HSM,严格验签、证书序列号与业务幂等;Secret/token 不进入日志。
- 个人主键和商户主体键分离,不把支付宝 token 当企业身份会话。
官方资料
核验日期:2026-07-27。