Authn.tech
首页
  • SAML 2.0
  • OAuth 2.0
  • OIDC
  • JWT / JOSE
  • WebAuthn / Passkey
  • MFA / TOTP
  • LDAP
  • GraphQL
  • SCIM 2.0
  • 国内平台 SSO
  • 工具总览
  • JWT 解析
  • JWT 签名
  • JWK 生成
  • JWK → PEM
  • PEM → JWK
  • PKCE 生成
  • OIDC Discovery
  • 扫码登录演示
  • TOTP
  • WebAuthn
  • SAML 编解码
  • SAML Metadata
  • SAML Response
  • 飞书 SAML
  • X.509 证书
  • PEM 解析
  • Base64URL
  • LDAP 过滤器
  • 概览 / 角色术语
  • OIDC Mock
  • SAML Mock
  • 邮件服务器
  • LDAP 目录
  • OIDC 登录演示
  • SAML 登录演示
  • 微信扫码登录
  • 企业微信扫码登录
  • 简体中文
  • English
  • Deutsch
GitHub
首页
  • SAML 2.0
  • OAuth 2.0
  • OIDC
  • JWT / JOSE
  • WebAuthn / Passkey
  • MFA / TOTP
  • LDAP
  • GraphQL
  • SCIM 2.0
  • 国内平台 SSO
  • 工具总览
  • JWT 解析
  • JWT 签名
  • JWK 生成
  • JWK → PEM
  • PEM → JWK
  • PKCE 生成
  • OIDC Discovery
  • 扫码登录演示
  • TOTP
  • WebAuthn
  • SAML 编解码
  • SAML Metadata
  • SAML Response
  • 飞书 SAML
  • X.509 证书
  • PEM 解析
  • Base64URL
  • LDAP 过滤器
  • 概览 / 角色术语
  • OIDC Mock
  • SAML Mock
  • 邮件服务器
  • LDAP 目录
  • OIDC 登录演示
  • SAML 登录演示
  • 微信扫码登录
  • 企业微信扫码登录
  • 简体中文
  • English
  • Deutsch
GitHub
  • 国内平台 SSO

    • 国内平台 SSO 标准化与安全评测
    • 国内平台 SSO 标准化与安全评价方法
    • 国内平台 SSO 标准化与安全横向评价
    • 飞书 SSO 对接实现
    • 飞书身份接口标准化与安全评价
    • 钉钉 SSO 对接实现
    • 钉钉身份接口标准化与安全评价
    • WPS 365 外部系统接入
    • WPS 365 身份接口标准化与安全评价
    • 华为云 WeLink 外部系统接入
    • 华为云 WeLink 身份接口标准化与安全评价
    • Microsoft 365 中国版外部系统接入
    • Microsoft 365 中国版接口标准化与安全评价
    • 亚马逊云科技中国区域 API 接入
    • 亚马逊云科技中国区域接口标准化与安全评价
    • 极狐 GitLab 外部系统接入
    • 极狐 GitLab 接口标准化与安全评价
    • 阿里云上的 Salesforce 外部系统接入
    • 阿里云上的 Salesforce 接口标准化与安全评价
    • 微信扫码登录
    • 微信开放平台身份接口标准化与安全评价
    • QQ 互联账号接入
    • QQ 互联身份接口标准化与安全评价
    • 腾讯云 CloudBase 应用身份接入
    • 腾讯云 CloudBase 应用身份标准化与安全评价
    • 华为账号 Account Kit 接入
    • 华为账号 Account Kit 标准化与安全评价
    • 抖音开放平台账号接入
    • 抖音开放平台身份接口标准化与安全评价
    • 百度账号开放授权接入
    • 百度账号开放授权标准化与安全评价
    • 支付宝开放平台授权接入
    • 支付宝开放平台授权标准化与安全评价
    • 微博开放平台账号接入
    • 微博开放平台身份接口标准化与安全评价
    • Gitee 开放平台账号与 API 接入
    • Gitee 开放平台身份接口标准化与安全评价
    • 企业微信扫码登录
    • 企业微信身份接口标准化与安全评价
    • 喜马拉雅车载 SDK 账户互通对接实现
    • 喜马拉雅身份接口标准化与安全评价
    • QQ 音乐第三方登录(账号绑定)对接实现
    • QQ 音乐身份接口标准化与安全评价
    • 网易云音乐 OpenAPI 登录对接实现
    • 网易云音乐身份接口标准化与安全评价

支付宝开放平台授权接入

支付宝开放平台至少包含两类容易混淆的外部授权:用户授权和商户/应用授权。它们使用不同的 code、token 和主体,必须分别建模;本页不评价蚂蚁体系的 IAM 产品。

标准化边界

支付宝 OpenAPI 使用授权码、token 与 scope 等概念,并以 RSA2/证书保障 API 消息完整性,但整体仍是支付宝私有 OpenAPI 契约。RSA2 请求签名提高消息安全,不等同于 OIDC 身份联邦。

两种授权角色

方向授权主体典型凭据用途
用户授权支付宝个人用户auth_code → 用户 access_token取得用户标识和获准的用户能力
商户/应用授权商户或被代运营应用app_auth_code → app_auth_tokenISV 代商户调用开放 API

两类 token 不可互换。本地账号、商户租户和开发者应用应使用不同表或明确类型字段。

用户授权流程

后端通过 alipay.system.oauth.token 以 code 换取用户 token,也可按平台规则刷新。user_id 是支付宝作用域主体标识;它不能与商户应用 ID、登录号或其它蚂蚁产品 ID 混用。

商户/应用授权流程

ISV 引导商户完成应用授权,取得 app_auth_code,再通过 alipay.open.auth.token.app 换 app_auth_token。后续代商户调用时同时明确:

  • ISV 自身应用身份与私钥;
  • 被授权商户/应用主体;
  • app_auth_token 的权限和期限;
  • API 业务请求的签名、证书与幂等键。

撤销授权或商户关系终止时,应停止代理调用、清理 token,并保留授权链审计,不能仅删除前端绑定。

签名与 SDK

官方 Easy SDK 和多语言 SDK封装 OpenAPI 调用、RSA2/证书签名与验签。接入方仍需:

  • 私钥进入 KMS/HSM 或受控密钥服务,不随 SDK 配置文件进入镜像和仓库。
  • 固定算法和字符集,按官方规则对原始字段签名/验签,避免二次序列化改变待签名文本。
  • 支付宝公钥证书、根证书和应用证书按序列号选择并支持新旧证书过渡。
  • 校验平台响应签名、请求追踪标识与业务幂等;HTTPS 不能替代应用层验签,应用层签名也不能替代 TLS。

接入方最低实现

  • code 只在可信后端兑换;用户授权、商户授权使用不同回调和状态绑定。
  • token、私钥、证书和应用 ID 分环境隔离,日志对敏感字段脱敏。
  • 以 (alipay, app_id, user_id) 记录用户,以独立商户主体键记录 app_auth_token 的授权方。
  • 不把用户 access token 当 OIDC id_token,也不因使用 RSA2 就宣称协议标准化。
  • SDK版本与证书轮换纳入供应链和上线检查;关键金额/权限操作使用业务幂等键。

官方资料

  • 支付宝 Easy SDK:用户授权 token 接口
  • 支付宝官方 Node.js SDK:V3 API、RSA2 与证书模式

核验日期:2026-07-27。支付宝开放文档页面会动态更新,具体端点、scope 和证书规则应以目标应用控制台及当前 API 文档为准。

最近更新: 2026/7/27 09:43
贡献者: linux
Prev
百度账号开放授权标准化与安全评价
Next
支付宝开放平台授权标准化与安全评价