Authn.tech
首页
  • SAML 2.0
  • OAuth 2.0
  • OIDC
  • JWT / JOSE
  • WebAuthn / Passkey
  • MFA / TOTP
  • LDAP
  • GraphQL
  • SCIM 2.0
  • 国内平台 SSO
  • 工具总览
  • JWT 解析
  • JWT 签名
  • JWK 生成
  • JWK → PEM
  • PEM → JWK
  • PKCE 生成
  • OIDC Discovery
  • 扫码登录演示
  • TOTP
  • WebAuthn
  • SAML 编解码
  • SAML Metadata
  • SAML Response
  • 飞书 SAML
  • X.509 证书
  • PEM 解析
  • Base64URL
  • LDAP 过滤器
  • 概览 / 角色术语
  • OIDC Mock
  • SAML Mock
  • 邮件服务器
  • LDAP 目录
  • OIDC 登录演示
  • SAML 登录演示
  • 微信扫码登录
  • 企业微信扫码登录
  • 简体中文
  • English
  • Deutsch
GitHub
首页
  • SAML 2.0
  • OAuth 2.0
  • OIDC
  • JWT / JOSE
  • WebAuthn / Passkey
  • MFA / TOTP
  • LDAP
  • GraphQL
  • SCIM 2.0
  • 国内平台 SSO
  • 工具总览
  • JWT 解析
  • JWT 签名
  • JWK 生成
  • JWK → PEM
  • PEM → JWK
  • PKCE 生成
  • OIDC Discovery
  • 扫码登录演示
  • TOTP
  • WebAuthn
  • SAML 编解码
  • SAML Metadata
  • SAML Response
  • 飞书 SAML
  • X.509 证书
  • PEM 解析
  • Base64URL
  • LDAP 过滤器
  • 概览 / 角色术语
  • OIDC Mock
  • SAML Mock
  • 邮件服务器
  • LDAP 目录
  • OIDC 登录演示
  • SAML 登录演示
  • 微信扫码登录
  • 企业微信扫码登录
  • 简体中文
  • English
  • Deutsch
GitHub
  • 国内平台 SSO

    • 国内平台 SSO 标准化与安全评测
    • 国内平台 SSO 标准化与安全评价方法
    • 国内平台 SSO 标准化与安全横向评价
    • 飞书 SSO 对接实现
    • 飞书身份接口标准化与安全评价
    • 钉钉 SSO 对接实现
    • 钉钉身份接口标准化与安全评价
    • WPS 365 外部系统接入
    • WPS 365 身份接口标准化与安全评价
    • 华为云 WeLink 外部系统接入
    • 华为云 WeLink 身份接口标准化与安全评价
    • Microsoft 365 中国版外部系统接入
    • Microsoft 365 中国版接口标准化与安全评价
    • 亚马逊云科技中国区域 API 接入
    • 亚马逊云科技中国区域接口标准化与安全评价
    • 极狐 GitLab 外部系统接入
    • 极狐 GitLab 接口标准化与安全评价
    • 阿里云上的 Salesforce 外部系统接入
    • 阿里云上的 Salesforce 接口标准化与安全评价
    • 微信扫码登录
    • 微信开放平台身份接口标准化与安全评价
    • QQ 互联账号接入
    • QQ 互联身份接口标准化与安全评价
    • 腾讯云 CloudBase 应用身份接入
    • 腾讯云 CloudBase 应用身份标准化与安全评价
    • 华为账号 Account Kit 接入
    • 华为账号 Account Kit 标准化与安全评价
    • 抖音开放平台账号接入
    • 抖音开放平台身份接口标准化与安全评价
    • 百度账号开放授权接入
    • 百度账号开放授权标准化与安全评价
    • 支付宝开放平台授权接入
    • 支付宝开放平台授权标准化与安全评价
    • 微博开放平台账号接入
    • 微博开放平台身份接口标准化与安全评价
    • Gitee 开放平台账号与 API 接入
    • Gitee 开放平台身份接口标准化与安全评价
    • 企业微信扫码登录
    • 企业微信身份接口标准化与安全评价
    • 喜马拉雅车载 SDK 账户互通对接实现
    • 喜马拉雅身份接口标准化与安全评价
    • QQ 音乐第三方登录(账号绑定)对接实现
    • QQ 音乐身份接口标准化与安全评价
    • 网易云音乐 OpenAPI 登录对接实现
    • 网易云音乐身份接口标准化与安全评价

抖音开放平台身份接口标准化与安全评价

采用统一协议安全评价方法。只评价外部应用所接触的抖音授权、token、用户标识和撤销回调。

结论

56.5 / 100(C)。抖音的后端授权码、scope、刷新轮换和解除授权回调具备生产基础,客户端/用户 token 边界也较清楚;但用户身份依赖平台私有接口与标识,未验证完整 OIDC、PKCE 强制、标准吊销和非对称客户端认证。

统一评分

技术维度权重分数依据
身份联邦与协议互操作20%2.5OAuth 式授权码可用;未验证 OIDC Discovery、id_token、JWKS 与标准 UserInfo
授权流程安全15%3.0code、state 与后端换 token 可用;所有公共客户端强制 PKCE 和精确回调策略未验证
令牌与客户端凭据安全15%2.5用户/客户端 token 分离且 refresh token 轮换;标准吊销、重放检测与发送方约束未验证
权限模型与最小授权15%3.0scope 和应用审核可限制权限,但资源/audience 和错误语义私有
密码学与密钥生命周期10%2.5TLS 与应用 Secret 可用;未验证 JWKS、非对称客户端认证和统一密钥轮换
主体标识与账号生命周期10%3.0应用作用域标识和解除授权可处理;无标准 iss/sub 与通用注销/SCIM
回调、事件与防重放10%3.5有解除授权回调和授权码一次性语义;签名、事件 ID 与重放细节仍是平台契约
API 传输与消息语义5%3.0HTTPS 与后端 POST 可用;响应、错误和身份字段私有

标准符合度判断

  • 可肯定:授权码后端兑换、token 类型区分、refresh token 轮换和解除授权通知。
  • 不能等同:open_id 与用户信息 API 不构成 OIDC;SDK 不增加标准化得分。
  • 维护风险:部分旧版 OpenAPI SDK 已停止维护,协议兼容测试需由接入方负责。

平台改进顺序

  1. 提供完整 OIDC Provider、Discovery、JWKS、ID token 和标准 UserInfo。
  2. 所有公共客户端强制 PKCE,明确 state、nonce、redirect URI 与原生应用回跳。
  3. 发布标准 revocation/introspection、刷新重放检测和非对称客户端认证。
  4. 撤销事件采用 JWS/HMAC-SHA-256,明确 kid、时间窗、事件 ID 和重试语义。

接入方当前控制

  • 后端兑换 code,token 加密存储并按应用/用户隔离;刷新原子更新。
  • 解除授权回调经过验签、时间校验和幂等后再关闭本地会话。
  • 用 (douyin, client_key, open_id) 保存主体,由身份网关签发企业自己的会话。

官方资料

  • 抖音 OAuth2 网页授权
  • 抖音网页授权接入
  • 抖音登录与授权 SDK

核验日期:2026-07-27。

最近更新: 2026/7/27 09:43
贡献者: linux
Prev
抖音开放平台账号接入
Next
百度账号开放授权接入