Authn.tech
首页
  • SAML 2.0
  • OAuth 2.0
  • OIDC
  • JWT / JOSE
  • WebAuthn / Passkey
  • MFA / TOTP
  • LDAP
  • GraphQL
  • SCIM 2.0
  • 国内平台 SSO
  • 工具总览
  • JWT 解析
  • JWT 签名
  • JWK 生成
  • JWK → PEM
  • PEM → JWK
  • PKCE 生成
  • OIDC Discovery
  • 扫码登录演示
  • TOTP
  • WebAuthn
  • SAML 编解码
  • SAML Metadata
  • SAML Response
  • 飞书 SAML
  • X.509 证书
  • PEM 解析
  • Base64URL
  • LDAP 过滤器
  • 概览 / 角色术语
  • OIDC Mock
  • SAML Mock
  • 邮件服务器
  • LDAP 目录
  • OIDC 登录演示
  • SAML 登录演示
  • 微信扫码登录
  • 企业微信扫码登录
  • 简体中文
  • English
  • Deutsch
GitHub
首页
  • SAML 2.0
  • OAuth 2.0
  • OIDC
  • JWT / JOSE
  • WebAuthn / Passkey
  • MFA / TOTP
  • LDAP
  • GraphQL
  • SCIM 2.0
  • 国内平台 SSO
  • 工具总览
  • JWT 解析
  • JWT 签名
  • JWK 生成
  • JWK → PEM
  • PEM → JWK
  • PKCE 生成
  • OIDC Discovery
  • 扫码登录演示
  • TOTP
  • WebAuthn
  • SAML 编解码
  • SAML Metadata
  • SAML Response
  • 飞书 SAML
  • X.509 证书
  • PEM 解析
  • Base64URL
  • LDAP 过滤器
  • 概览 / 角色术语
  • OIDC Mock
  • SAML Mock
  • 邮件服务器
  • LDAP 目录
  • OIDC 登录演示
  • SAML 登录演示
  • 微信扫码登录
  • 企业微信扫码登录
  • 简体中文
  • English
  • Deutsch
GitHub
  • 国内平台 SSO

    • 国内平台 SSO 标准化与安全评测
    • 国内平台 SSO 标准化与安全评价方法
    • 国内平台 SSO 标准化与安全横向评价
    • 飞书 SSO 对接实现
    • 飞书身份接口标准化与安全评价
    • 钉钉 SSO 对接实现
    • 钉钉身份接口标准化与安全评价
    • WPS 365 外部系统接入
    • WPS 365 身份接口标准化与安全评价
    • 华为云 WeLink 外部系统接入
    • 华为云 WeLink 身份接口标准化与安全评价
    • Microsoft 365 中国版外部系统接入
    • Microsoft 365 中国版接口标准化与安全评价
    • 亚马逊云科技中国区域 API 接入
    • 亚马逊云科技中国区域接口标准化与安全评价
    • 极狐 GitLab 外部系统接入
    • 极狐 GitLab 接口标准化与安全评价
    • 阿里云上的 Salesforce 外部系统接入
    • 阿里云上的 Salesforce 接口标准化与安全评价
    • 微信扫码登录
    • 微信开放平台身份接口标准化与安全评价
    • QQ 互联账号接入
    • QQ 互联身份接口标准化与安全评价
    • 腾讯云 CloudBase 应用身份接入
    • 腾讯云 CloudBase 应用身份标准化与安全评价
    • 华为账号 Account Kit 接入
    • 华为账号 Account Kit 标准化与安全评价
    • 抖音开放平台账号接入
    • 抖音开放平台身份接口标准化与安全评价
    • 百度账号开放授权接入
    • 百度账号开放授权标准化与安全评价
    • 支付宝开放平台授权接入
    • 支付宝开放平台授权标准化与安全评价
    • 微博开放平台账号接入
    • 微博开放平台身份接口标准化与安全评价
    • Gitee 开放平台账号与 API 接入
    • Gitee 开放平台身份接口标准化与安全评价
    • 企业微信扫码登录
    • 企业微信身份接口标准化与安全评价
    • 喜马拉雅车载 SDK 账户互通对接实现
    • 喜马拉雅身份接口标准化与安全评价
    • QQ 音乐第三方登录(账号绑定)对接实现
    • QQ 音乐身份接口标准化与安全评价
    • 网易云音乐 OpenAPI 登录对接实现
    • 网易云音乐身份接口标准化与安全评价

支付宝开放平台授权标准化与安全评价

采用统一协议安全评价方法。同时检查用户授权和商户/应用授权,但不把支付业务功能纳入得分。

结论

56 / 100(C)。支付宝在 RSA2/证书签名、用户与商户授权分离、API 权限和业务幂等方面安全工程基础较强;但授权和 API 仍是平台私有契约,公开材料未验证完整 OIDC、Discovery/JWKS、公共客户端 PKCE 和标准 token 生命周期接口。密码学强不等于协议可互操作。

统一评分

技术维度权重分数依据
身份联邦与协议互操作20%2.0授权码式私有 OpenAPI;未验证 OIDC Discovery、ID token、JWKS 或标准 UserInfo
授权流程安全15%2.5用户/商户 code 后端兑换可用;PKCE、nonce 与全部回调精确匹配策略未验证
令牌与客户端凭据安全15%2.5用户 token 与 app_auth_token 分离;标准吊销、刷新重放、发送方约束未完整验证
权限模型与最小授权15%3.5用户 scope、商户授权和代调用主体边界较清楚
密码学与密钥生命周期10%4.0RSA2、响应验签和证书模式较强;仍需接入方正确保管私钥与演练轮换
主体标识与账号生命周期10%3.0user_id、应用、商户主体可分离;标准 iss/sub、统一注销与 SCIM 不适用/未验证
回调、事件与防重放10%3.0签名和业务幂等可构建强控制;统一事件 ID、时间窗和重放语义仍是平台私有
API 传输与消息语义5%2.5HTTPS 与签名可用;方法名、网关参数、错误和 token 语义高度私有

标准符合度判断

  • 可肯定:非对称签名/证书、用户与商户授权分离、服务端 token 调用。
  • 不能等同:RSA2 保护消息不代表 OIDC;access_token 或 app_auth_token 都不是标准身份令牌。
  • 关键边界:个人用户、ISV 应用、被授权商户和 API 调用者必须分别审计。

平台改进顺序

  1. 用户登录另行提供完整 OIDC Provider、Discovery/JWKS、ID token 与标准 UserInfo。
  2. 公共客户端强制 PKCE/nonce,提供标准授权服务器 metadata、撤销和刷新重放检测。
  3. 在现有证书体系中公开稳定的 kid/证书序列号选择、双证书过渡和自动轮换流程。
  4. 统一回调 JWS/事件 ID/时间窗和标准 HTTP 错误语义。

接入方当前控制

  • 用户授权与商户授权使用独立状态机、回调和 token 存储。
  • 私钥进入 KMS/HSM,严格验签、证书序列号与业务幂等;Secret/token 不进入日志。
  • 个人主键和商户主体键分离,不把支付宝 token 当企业身份会话。

官方资料

  • 支付宝 Easy SDK
  • 支付宝官方 Node.js SDK

核验日期:2026-07-27。

最近更新: 2026/7/27 09:43
贡献者: linux
Prev
支付宝开放平台授权接入
Next
微博开放平台账号接入