Authn.tech
首页
  • SAML 2.0
  • OAuth 2.0
  • OIDC
  • JWT / JOSE
  • WebAuthn / Passkey
  • MFA / TOTP
  • LDAP
  • GraphQL
  • SCIM 2.0
  • 国内平台 SSO
  • 工具总览
  • JWT 解析
  • JWT 签名
  • JWK 生成
  • JWK → PEM
  • PEM → JWK
  • PKCE 生成
  • OIDC Discovery
  • 扫码登录演示
  • TOTP
  • WebAuthn
  • SAML 编解码
  • SAML Metadata
  • SAML Response
  • 飞书 SAML
  • X.509 证书
  • PEM 解析
  • Base64URL
  • LDAP 过滤器
  • 概览 / 角色术语
  • OIDC Mock
  • SAML Mock
  • 邮件服务器
  • LDAP 目录
  • OIDC 登录演示
  • SAML 登录演示
  • 微信扫码登录
  • 企业微信扫码登录
  • 简体中文
  • English
  • Deutsch
GitHub
首页
  • SAML 2.0
  • OAuth 2.0
  • OIDC
  • JWT / JOSE
  • WebAuthn / Passkey
  • MFA / TOTP
  • LDAP
  • GraphQL
  • SCIM 2.0
  • 国内平台 SSO
  • 工具总览
  • JWT 解析
  • JWT 签名
  • JWK 生成
  • JWK → PEM
  • PEM → JWK
  • PKCE 生成
  • OIDC Discovery
  • 扫码登录演示
  • TOTP
  • WebAuthn
  • SAML 编解码
  • SAML Metadata
  • SAML Response
  • 飞书 SAML
  • X.509 证书
  • PEM 解析
  • Base64URL
  • LDAP 过滤器
  • 概览 / 角色术语
  • OIDC Mock
  • SAML Mock
  • 邮件服务器
  • LDAP 目录
  • OIDC 登录演示
  • SAML 登录演示
  • 微信扫码登录
  • 企业微信扫码登录
  • 简体中文
  • English
  • Deutsch
GitHub
  • 国内平台 SSO

    • 国内平台 SSO 标准化与安全评测
    • 国内平台 SSO 标准化与安全评价方法
    • 国内平台 SSO 标准化与安全横向评价
    • 飞书 SSO 对接实现
    • 飞书身份接口标准化与安全评价
    • 钉钉 SSO 对接实现
    • 钉钉身份接口标准化与安全评价
    • WPS 365 外部系统接入
    • WPS 365 身份接口标准化与安全评价
    • 华为云 WeLink 外部系统接入
    • 华为云 WeLink 身份接口标准化与安全评价
    • Microsoft 365 中国版外部系统接入
    • Microsoft 365 中国版接口标准化与安全评价
    • 亚马逊云科技中国区域 API 接入
    • 亚马逊云科技中国区域接口标准化与安全评价
    • 极狐 GitLab 外部系统接入
    • 极狐 GitLab 接口标准化与安全评价
    • 阿里云上的 Salesforce 外部系统接入
    • 阿里云上的 Salesforce 接口标准化与安全评价
    • 微信扫码登录
    • 微信开放平台身份接口标准化与安全评价
    • QQ 互联账号接入
    • QQ 互联身份接口标准化与安全评价
    • 腾讯云 CloudBase 应用身份接入
    • 腾讯云 CloudBase 应用身份标准化与安全评价
    • 华为账号 Account Kit 接入
    • 华为账号 Account Kit 标准化与安全评价
    • 抖音开放平台账号接入
    • 抖音开放平台身份接口标准化与安全评价
    • 百度账号开放授权接入
    • 百度账号开放授权标准化与安全评价
    • 支付宝开放平台授权接入
    • 支付宝开放平台授权标准化与安全评价
    • 微博开放平台账号接入
    • 微博开放平台身份接口标准化与安全评价
    • Gitee 开放平台账号与 API 接入
    • Gitee 开放平台身份接口标准化与安全评价
    • 企业微信扫码登录
    • 企业微信身份接口标准化与安全评价
    • 喜马拉雅车载 SDK 账户互通对接实现
    • 喜马拉雅身份接口标准化与安全评价
    • QQ 音乐第三方登录(账号绑定)对接实现
    • QQ 音乐身份接口标准化与安全评价
    • 网易云音乐 OpenAPI 登录对接实现
    • 网易云音乐身份接口标准化与安全评价

国内平台 SSO 标准化与安全横向评价

本页比较各具体产品向外部系统提供的身份接口,是否接近开放标准与当前安全最佳实践。所有系统采用同一评价方法;标准 IAM/IDaaS 不参与,同一厂家下的不同产品也不互相继承能力。

综合结果

排名具体产品角色分数等级核心判断
1Microsoft 365 中国版ToB84.5B标准 OIDC/OAuth、Graph 与权限体系最完整;国家云端点/能力差异和通知签名仍有缺口
2飞书ToB74.5BSAML、权限与事件基础较好;对外登录未验证完整 OIDC/SCIM
3亚马逊云科技中国区域ToB/API73.5B短期 STS、策略和 SigV4 安全强;服务 API 仍是专用签名协议
3极狐 GitLabToB/开发者73.5BPKCE、撤销和现代 Webhook 较完整;无完整 OIDC 且仍保留遗留流程
5华为账号 Account KitToC72.5B明确 OAuth2/OIDC 与 ID token;PKCE、Discovery/JWKS 等仍需补证
6阿里云上的 SalesforceToB/CRM72.0B连接应用和 API 标准化较好;中国 org 的全球功能等价性需逐项验收
7腾讯云 CloudBaseToC/应用身份71.0B消费 OIDC/SAML 与刷新轮换较强;完整 OIDC Provider 能力未验证
8钉钉ToB63.0C授权码和 Stream 可用;身份接口仍高度平台化
9抖音开放平台ToC56.5C后端授权码、刷新轮换与解授权可用;未验证完整 OIDC/PKCE 强制
10支付宝开放平台ToC/商户56.0CRSA2/证书与主体分离较强;授权仍是私有 OpenAPI
11企业微信ToB55.5C权限与加密回调有效;登录、通讯录和 token 为专有协议
11华为云 WeLinkToB55.5C后端换票与应用 token 可用;OIDC/PKCE/SCIM 未验证
11喜马拉雅内容/设备55.5COAuth 式入口具备迁移基础;车载换票仍私有
14WPS 365ToB53.5D权限层次较好;私有 SSO、查询串凭据与遗留回调算法拉低基线
15网易云音乐内容/设备50.0DAT/RT 与 RSA-SHA256 可用;设备流与身份声明未标准化
16GiteeToC/开发者47.5DOAuth/企业 API 可接入;Webhook 缺现代消息签名和重放保护
17微信开放平台ToC41.5D授权码可用;多套私有流程、无 OIDC/PKCE 与查询串凭据
18QQ 互联ToC41.0Dcode/state 与刷新轮换可用;Implicit、查询串凭据和私有响应遗留明显
19微博开放平台ToC40.0DOAuth 式授权可接入;OIDC、PKCE 和标准 token 治理证据不足
20百度账号ToC37.5E查询串凭据、可选 state、宽松回调和超长 refresh token 不适合新基线
21QQ 音乐内容/设备36.5ESDK 绑定可工作;无标准身份协议且采用自定义 MD5 回调

排名只表示公开可验证的协议标准化和外部接入安全,不代表产品功能、商业价值、用户规模或内部安全水平。

按系统角色的判断

  • ToB:Microsoft 365 中国版的标准 OIDC/Graph 体系领先;飞书、极狐 GitLab、AWS 中国和 Salesforce 中国各自在联邦、Webhook、短期凭据或连接应用方面较强。国家云/国内实例必须单独验证,不能让全球版能力自动替国内版加分。
  • ToC/开发者:Account Kit 的 OIDC/ID token 方向最明确;CloudBase 擅长消费标准身份源,但不能把 RP/SP 能力当成 OP/IdP 能力;其余平台普遍需要私有用户接口。
  • 内容/设备:三家均未把车载/二维码登录统一为 OAuth Device Authorization Grant,设备厂商仍需维护专用 SDK、换票和状态机。
  • 同厂边界:企业微信、微信、QQ 互联、CloudBase、QQ 音乐分别评价;WeLink 与 Account Kit 分别评价。厂商归属不能推导主体 ID 等价。

八项横向得分

单项满分 5;低分也可能表示公开证据不足。

产品联邦授权token权限密钥主体回调HTTP
Microsoft 365 中国版4.54.54.04.54.53.53.54.5
飞书3.53.53.54.53.53.54.04.0
亚马逊云科技中国区域2.53.04.55.04.53.53.04.0
极狐 GitLab3.04.03.54.03.53.54.54.0
华为账号 Account Kit4.03.53.53.54.03.53.04.0
阿里云上的 Salesforce3.53.53.54.04.03.53.04.0
腾讯云 CloudBase3.53.54.03.53.53.53.04.0
钉钉2.53.03.04.03.03.04.03.0
抖音开放平台2.53.02.53.02.53.03.53.0
支付宝开放平台2.02.52.53.54.03.03.02.5
企业微信2.02.52.54.02.53.03.52.5
华为云 WeLink2.52.52.53.52.53.03.03.0
喜马拉雅3.03.02.53.02.53.02.03.0
WPS 3652.52.52.04.02.53.02.52.0
网易云音乐2.52.52.02.53.52.52.52.0
Gitee2.52.52.03.02.02.51.53.0
微信开放平台2.02.01.52.52.02.52.51.5
QQ 互联2.02.01.52.52.02.52.02.0
微博开放平台2.02.01.52.52.02.51.52.0
百度账号2.02.01.02.52.02.51.51.0
QQ 音乐1.51.52.02.01.52.52.02.0

权重依次为 20%、15%、15%、15%、10%、10%、10%、5%。

共同问题与统一技术要求

共同问题新系统统一要求兼容期处理
OAuth 外观代替身份标准OIDC Discovery、签名 ID token、JWKS、issuer/audience/nonce私有用户接口只留在身份网关适配器
每家自定义用户 ID稳定 issuer + subject,明确租户和 public/pairwise 作用域保存平台、租户、应用与原始 ID 复合键
通讯录 API 代替账号供应SCIM 2.0 Users/Groups、PATCH、filter、停用私有同步显式处理离职、删除与幂等
公共客户端授权流遗留授权码 + PKCE、state/nonce、精确回调;禁用 Implicit/ROPC受控后端中转并限制权限和 token 寿命
自定义二维码/设备流OAuth Device Authorization Grant(RFC 8628)网关统一 pending、slow_down、过期和轮询间隔
token 生命周期私有refresh 轮换/重放检测、revocation/introspection、明确 audiencetoken 不内传,短会话、加密存储、主动清理
遗留回调签名JWS、HMAC-SHA-256 或 mTLS,含 timestamp、event ID、kid 与轮换独立低权限网关、重放缓存、高风险二次授权
SDK 代替线协议公布标准端点、schema、错误与一致性测试固定版本、SBOM、契约测试和退出方案

共同迁移路线

  1. 发布 Discovery、Authorization Server Metadata、JWKS、标准 ID token/UserInfo;企业目录补 SCIM 2.0。
  2. 公共客户端强制授权码 + PKCE,设备采用 RFC 8628,停止新增 Implicit 和 ROPC。
  3. 增加刷新轮换/重放检测、revocation/introspection;高风险接口支持 private_key_jwt、mTLS 或 DPoP。
  4. 回调使用现代签名,包含算法版本、kid、timestamp、event ID 与轮换协议。
  5. SDK 调用同一标准端点,私有字段只作标准扩展;公布旧接口迁移和退场日期。

最终横向判断

当前 21 个系统没有一家在全部八个维度达到 A。短期可用统一身份网关控制私有适配风险;长期目标不应是永久维护 21 个适配器,而应推动平台只在 OIDC、OAuth、SAML、SCIM 等标准端点增加新能力,让通用实现可以替换厂商 SDK。对国内独立运营的国际品牌,还应把中国 endpoint、账户分区、实例版本和功能矩阵写进验收,不能用全球版本截图替代。

最近更新: 2026/7/28 06:40
贡献者: linux
Prev
国内平台 SSO 标准化与安全评价方法
Next
飞书 SSO 对接实现