Authn.tech
首页
  • SAML 2.0
  • OAuth 2.0
  • OIDC
  • JWT / JOSE
  • WebAuthn / Passkey
  • MFA / TOTP
  • LDAP
  • GraphQL
  • SCIM 2.0
  • 国内平台 SSO
  • 工具总览
  • JWT 解析
  • JWT 签名
  • JWK 生成
  • JWK → PEM
  • PEM → JWK
  • PKCE 生成
  • OIDC Discovery
  • 扫码登录演示
  • TOTP
  • WebAuthn
  • SAML 编解码
  • SAML Metadata
  • SAML Response
  • 飞书 SAML
  • X.509 证书
  • PEM 解析
  • Base64URL
  • LDAP 过滤器
  • 概览 / 角色术语
  • OIDC Mock
  • SAML Mock
  • 邮件服务器
  • LDAP 目录
  • OIDC 登录演示
  • SAML 登录演示
  • 微信扫码登录
  • 企业微信扫码登录
  • 简体中文
  • English
  • Deutsch
GitHub
首页
  • SAML 2.0
  • OAuth 2.0
  • OIDC
  • JWT / JOSE
  • WebAuthn / Passkey
  • MFA / TOTP
  • LDAP
  • GraphQL
  • SCIM 2.0
  • 国内平台 SSO
  • 工具总览
  • JWT 解析
  • JWT 签名
  • JWK 生成
  • JWK → PEM
  • PEM → JWK
  • PKCE 生成
  • OIDC Discovery
  • 扫码登录演示
  • TOTP
  • WebAuthn
  • SAML 编解码
  • SAML Metadata
  • SAML Response
  • 飞书 SAML
  • X.509 证书
  • PEM 解析
  • Base64URL
  • LDAP 过滤器
  • 概览 / 角色术语
  • OIDC Mock
  • SAML Mock
  • 邮件服务器
  • LDAP 目录
  • OIDC 登录演示
  • SAML 登录演示
  • 微信扫码登录
  • 企业微信扫码登录
  • 简体中文
  • English
  • Deutsch
GitHub
  • 国内平台 SSO

    • 国内平台 SSO 标准化与安全评测
    • 国内平台 SSO 标准化与安全评价方法
    • 国内平台 SSO 标准化与安全横向评价
    • 飞书 SSO 对接实现
    • 飞书身份接口标准化与安全评价
    • 钉钉 SSO 对接实现
    • 钉钉身份接口标准化与安全评价
    • WPS 365 外部系统接入
    • WPS 365 身份接口标准化与安全评价
    • 华为云 WeLink 外部系统接入
    • 华为云 WeLink 身份接口标准化与安全评价
    • Microsoft 365 中国版外部系统接入
    • Microsoft 365 中国版接口标准化与安全评价
    • 亚马逊云科技中国区域 API 接入
    • 亚马逊云科技中国区域接口标准化与安全评价
    • 极狐 GitLab 外部系统接入
    • 极狐 GitLab 接口标准化与安全评价
    • 阿里云上的 Salesforce 外部系统接入
    • 阿里云上的 Salesforce 接口标准化与安全评价
    • 微信扫码登录
    • 微信开放平台身份接口标准化与安全评价
    • QQ 互联账号接入
    • QQ 互联身份接口标准化与安全评价
    • 腾讯云 CloudBase 应用身份接入
    • 腾讯云 CloudBase 应用身份标准化与安全评价
    • 华为账号 Account Kit 接入
    • 华为账号 Account Kit 标准化与安全评价
    • 抖音开放平台账号接入
    • 抖音开放平台身份接口标准化与安全评价
    • 百度账号开放授权接入
    • 百度账号开放授权标准化与安全评价
    • 支付宝开放平台授权接入
    • 支付宝开放平台授权标准化与安全评价
    • 微博开放平台账号接入
    • 微博开放平台身份接口标准化与安全评价
    • Gitee 开放平台账号与 API 接入
    • Gitee 开放平台身份接口标准化与安全评价
    • 企业微信扫码登录
    • 企业微信身份接口标准化与安全评价
    • 喜马拉雅车载 SDK 账户互通对接实现
    • 喜马拉雅身份接口标准化与安全评价
    • QQ 音乐第三方登录(账号绑定)对接实现
    • QQ 音乐身份接口标准化与安全评价
    • 网易云音乐 OpenAPI 登录对接实现
    • 网易云音乐身份接口标准化与安全评价

Gitee 开放平台身份接口标准化与安全评价

采用统一协议安全评价方法。评价用户 OAuth、企业 API token 与 Webhook,不按仓库功能或 SDK数量加分。

结论

47.5 / 100(D)。Gitee 的授权码 API、企业 token 和官方 SDK可支持开发者生态接入,但未验证完整 OIDC、PKCE、标准 token 生命周期和现代客户端认证。Webhook 共享值随请求明文传送、缺少消息签名和重放字段,是明显的协议安全短板。

统一评分

技术维度权重分数依据
身份联邦与协议互操作20%2.5OAuth 式授权码与 API 可用;未验证 OIDC Discovery、ID token、JWKS 或标准 UserInfo
授权流程安全15%2.5code/state 可实施;历史密码模式和未验证的 PKCE/精确回调降低新系统得分
令牌与客户端凭据安全15%2.0用户/企业 token 可区分;标准吊销、刷新重放、非对称认证和发送方约束未验证
权限模型与最小授权15%3.0用户、企业和仓库资源可分层,但标准 resource/audience 与细粒度 scope 证据有限
密码学与密钥生命周期10%2.0HTTPS 可用;OAuth/JWKS密钥发布和 Webhook 现代签名/轮换不足
主体标识与账号生命周期10%2.5用户/企业/仓库 ID 可建模;标准 subject、注销/停用事件和 SCIM 未验证
回调、事件与防重放10%1.5Webhook 仅共享值,缺少消息签名、时间戳/nonce 和标准重放保护
API 传输与消息语义5%3.0REST/JSON API 与 SDK可用;身份和错误模型仍为平台私有

标准符合度判断

  • 可肯定:授权码、用户 API、企业 token 和事件通知可用于生产集成。
  • 不能等同:SDK不构成 OIDC;企业 token 不是用户身份;Webhook 共享值不是 HMAC/JWS。
  • 主要风险:历史授权模式、token 生命周期证据不足,以及事件可伪造/重放的补偿成本。

平台改进顺序

  1. 提供完整 OIDC、Discovery/JWKS、ID token、UserInfo 和标准注销。
  2. 禁止密码与 Implicit 等遗留模式,所有公共客户端强制授权码 + PKCE。
  3. 提供标准 revocation/introspection、刷新轮换重放检测及非对称客户端认证。
  4. Webhook 改用 HMAC-SHA-256 或 JWS,覆盖原始消息并包含 timestamp、事件 ID、kid 和轮换。

接入方当前控制

  • OAuth 只用授权码,用户 token 与企业 token 分权分库存储。
  • Webhook 进入独立低权限网关,增加内部 HMAC、幂等/重放缓存和高风险动作二次授权。
  • 用 (gitee, client_id, user_id) 保存用户,不使用用户名或企业 token 作为身份主键。

官方资料

  • Gitee API v5 OAuth
  • Gitee Webhook
  • Gitee 企业 token

核验日期:2026-07-27。

最近更新: 2026/7/27 09:43
贡献者: linux
Prev
Gitee 开放平台账号与 API 接入
Next
企业微信扫码登录