Authn.tech
首页
  • SAML 2.0
  • OAuth 2.0
  • OIDC
  • JWT / JOSE
  • WebAuthn / Passkey
  • MFA / TOTP
  • LDAP
  • GraphQL
  • SCIM 2.0
  • 国内平台 SSO
  • 工具总览
  • JWT 解析
  • JWT 签名
  • JWK 生成
  • JWK → PEM
  • PEM → JWK
  • PKCE 生成
  • OIDC Discovery
  • 扫码登录演示
  • TOTP
  • WebAuthn
  • SAML 编解码
  • SAML Metadata
  • SAML Response
  • 飞书 SAML
  • X.509 证书
  • PEM 解析
  • Base64URL
  • LDAP 过滤器
  • 概览 / 角色术语
  • OIDC Mock
  • SAML Mock
  • 邮件服务器
  • LDAP 目录
  • OIDC 登录演示
  • SAML 登录演示
  • 微信扫码登录
  • 企业微信扫码登录
  • 简体中文
  • English
  • Deutsch
GitHub
首页
  • SAML 2.0
  • OAuth 2.0
  • OIDC
  • JWT / JOSE
  • WebAuthn / Passkey
  • MFA / TOTP
  • LDAP
  • GraphQL
  • SCIM 2.0
  • 国内平台 SSO
  • 工具总览
  • JWT 解析
  • JWT 签名
  • JWK 生成
  • JWK → PEM
  • PEM → JWK
  • PKCE 生成
  • OIDC Discovery
  • 扫码登录演示
  • TOTP
  • WebAuthn
  • SAML 编解码
  • SAML Metadata
  • SAML Response
  • 飞书 SAML
  • X.509 证书
  • PEM 解析
  • Base64URL
  • LDAP 过滤器
  • 概览 / 角色术语
  • OIDC Mock
  • SAML Mock
  • 邮件服务器
  • LDAP 目录
  • OIDC 登录演示
  • SAML 登录演示
  • 微信扫码登录
  • 企业微信扫码登录
  • 简体中文
  • English
  • Deutsch
GitHub
  • 国内平台 SSO

    • 国内平台 SSO 标准化与安全评测
    • 国内平台 SSO 标准化与安全评价方法
    • 国内平台 SSO 标准化与安全横向评价
    • 飞书 SSO 对接实现
    • 飞书身份接口标准化与安全评价
    • 钉钉 SSO 对接实现
    • 钉钉身份接口标准化与安全评价
    • WPS 365 外部系统接入
    • WPS 365 身份接口标准化与安全评价
    • 华为云 WeLink 外部系统接入
    • 华为云 WeLink 身份接口标准化与安全评价
    • Microsoft 365 中国版外部系统接入
    • Microsoft 365 中国版接口标准化与安全评价
    • 亚马逊云科技中国区域 API 接入
    • 亚马逊云科技中国区域接口标准化与安全评价
    • 极狐 GitLab 外部系统接入
    • 极狐 GitLab 接口标准化与安全评价
    • 阿里云上的 Salesforce 外部系统接入
    • 阿里云上的 Salesforce 接口标准化与安全评价
    • 微信扫码登录
    • 微信开放平台身份接口标准化与安全评价
    • QQ 互联账号接入
    • QQ 互联身份接口标准化与安全评价
    • 腾讯云 CloudBase 应用身份接入
    • 腾讯云 CloudBase 应用身份标准化与安全评价
    • 华为账号 Account Kit 接入
    • 华为账号 Account Kit 标准化与安全评价
    • 抖音开放平台账号接入
    • 抖音开放平台身份接口标准化与安全评价
    • 百度账号开放授权接入
    • 百度账号开放授权标准化与安全评价
    • 支付宝开放平台授权接入
    • 支付宝开放平台授权标准化与安全评价
    • 微博开放平台账号接入
    • 微博开放平台身份接口标准化与安全评价
    • Gitee 开放平台账号与 API 接入
    • Gitee 开放平台身份接口标准化与安全评价
    • 企业微信扫码登录
    • 企业微信身份接口标准化与安全评价
    • 喜马拉雅车载 SDK 账户互通对接实现
    • 喜马拉雅身份接口标准化与安全评价
    • QQ 音乐第三方登录(账号绑定)对接实现
    • QQ 音乐身份接口标准化与安全评价
    • 网易云音乐 OpenAPI 登录对接实现
    • 网易云音乐身份接口标准化与安全评价

Gitee 开放平台账号与 API 接入

本页讨论 Gitee 用户 OAuth、企业 OpenAPI token 和 Webhook;不评价代码托管功能,也不把 Gitee 企业版的权限管理当作通用 IAM 产品。

标准化边界

Gitee 的用户授权、企业 API 凭据和 Webhook 分别代表三种主体,必须隔离;SDK 数量不增加协议标准化得分。

用户 OAuth 接入

新应用只应使用授权码流程。历史资料中的资源所有者密码模式不得用于新系统。公开资料未验证 OIDC Discovery、id_token、JWKS 或公共客户端强制 PKCE,因此应通过平台专用适配器接入。

企业 OpenAPI token

企业 token 代表企业 API 调用资格,不是登录用户身份。它应与普通用户 token 分库存储,限制企业、项目和操作,并由服务端密钥管理;不得下发给浏览器、CI 日志或不受控插件。

Webhook

官方帮助说明 Webhook 可配置 URL 和一个随 POST 发送的明文共享值。即使使用 HTTPS,这仍缺少消息签名、时间戳与标准重放保护。

接入方应在独立网关终止 Webhook:

  1. 强制 HTTPS,使用专用 URL,并以常量时间比较共享值。
  2. 入队前为原始请求体添加内部 HMAC、接收时间和内容摘要。
  3. 以事件类型、仓库、提交/请求 ID 和摘要做幂等与重放缓存。
  4. Webhook 只触发低权限异步流程;部署、账号和权限变更需要二次授权。

这些补偿控制只能降低风险,不能把平台的共享值机制评价为标准签名。

主体与 SDK

官方 SDK 组织提供 Java、TypeScript、Go 等客户端。应用应固定版本并运行契约测试;用户主键保存 (gitee, client_id, user_id),仓库/企业 ID 另存,不以用户名作为不可变主体。

官方资料

  • Gitee API v5 OAuth 文档
  • Gitee API v5 Swagger
  • Gitee 官方 SDK 组织
  • Gitee Webhook 配置说明
  • Gitee 企业 token 与 OpenAPI

核验日期:2026-07-27。接入前需在目标应用控制台复核 token 端点、scope 和回调精确匹配规则。

最近更新: 2026/7/27 09:43
贡献者: linux
Prev
微博开放平台身份接口标准化与安全评价
Next
Gitee 开放平台身份接口标准化与安全评价