Authn.tech
首页
  • SAML 2.0
  • OAuth 2.0
  • OIDC
  • JWT / JOSE
  • WebAuthn / Passkey
  • MFA / TOTP
  • LDAP
  • GraphQL
  • SCIM 2.0
  • 国内平台 SSO
  • 工具总览
  • JWT 解析
  • JWT 签名
  • JWK 生成
  • JWK → PEM
  • PEM → JWK
  • PKCE 生成
  • OIDC Discovery
  • 扫码登录演示
  • TOTP
  • WebAuthn
  • SAML 编解码
  • SAML Metadata
  • SAML Response
  • 飞书 SAML
  • X.509 证书
  • PEM 解析
  • Base64URL
  • LDAP 过滤器
  • 概览 / 角色术语
  • OIDC Mock
  • SAML Mock
  • 邮件服务器
  • LDAP 目录
  • OIDC 登录演示
  • SAML 登录演示
  • 微信扫码登录
  • 企业微信扫码登录
  • 简体中文
  • English
  • Deutsch
GitHub
首页
  • SAML 2.0
  • OAuth 2.0
  • OIDC
  • JWT / JOSE
  • WebAuthn / Passkey
  • MFA / TOTP
  • LDAP
  • GraphQL
  • SCIM 2.0
  • 国内平台 SSO
  • 工具总览
  • JWT 解析
  • JWT 签名
  • JWK 生成
  • JWK → PEM
  • PEM → JWK
  • PKCE 生成
  • OIDC Discovery
  • 扫码登录演示
  • TOTP
  • WebAuthn
  • SAML 编解码
  • SAML Metadata
  • SAML Response
  • 飞书 SAML
  • X.509 证书
  • PEM 解析
  • Base64URL
  • LDAP 过滤器
  • 概览 / 角色术语
  • OIDC Mock
  • SAML Mock
  • 邮件服务器
  • LDAP 目录
  • OIDC 登录演示
  • SAML 登录演示
  • 微信扫码登录
  • 企业微信扫码登录
  • 简体中文
  • English
  • Deutsch
GitHub
  • 国内平台 SSO

    • 国内平台 SSO 标准化与安全评测
    • 国内平台 SSO 标准化与安全评价方法
    • 国内平台 SSO 标准化与安全横向评价
    • 飞书 SSO 对接实现
    • 飞书身份接口标准化与安全评价
    • 钉钉 SSO 对接实现
    • 钉钉身份接口标准化与安全评价
    • WPS 365 外部系统接入
    • WPS 365 身份接口标准化与安全评价
    • 华为云 WeLink 外部系统接入
    • 华为云 WeLink 身份接口标准化与安全评价
    • Microsoft 365 中国版外部系统接入
    • Microsoft 365 中国版接口标准化与安全评价
    • 亚马逊云科技中国区域 API 接入
    • 亚马逊云科技中国区域接口标准化与安全评价
    • 极狐 GitLab 外部系统接入
    • 极狐 GitLab 接口标准化与安全评价
    • 阿里云上的 Salesforce 外部系统接入
    • 阿里云上的 Salesforce 接口标准化与安全评价
    • 微信扫码登录
    • 微信开放平台身份接口标准化与安全评价
    • QQ 互联账号接入
    • QQ 互联身份接口标准化与安全评价
    • 腾讯云 CloudBase 应用身份接入
    • 腾讯云 CloudBase 应用身份标准化与安全评价
    • 华为账号 Account Kit 接入
    • 华为账号 Account Kit 标准化与安全评价
    • 抖音开放平台账号接入
    • 抖音开放平台身份接口标准化与安全评价
    • 百度账号开放授权接入
    • 百度账号开放授权标准化与安全评价
    • 支付宝开放平台授权接入
    • 支付宝开放平台授权标准化与安全评价
    • 微博开放平台账号接入
    • 微博开放平台身份接口标准化与安全评价
    • Gitee 开放平台账号与 API 接入
    • Gitee 开放平台身份接口标准化与安全评价
    • 企业微信扫码登录
    • 企业微信身份接口标准化与安全评价
    • 喜马拉雅车载 SDK 账户互通对接实现
    • 喜马拉雅身份接口标准化与安全评价
    • QQ 音乐第三方登录(账号绑定)对接实现
    • QQ 音乐身份接口标准化与安全评价
    • 网易云音乐 OpenAPI 登录对接实现
    • 网易云音乐身份接口标准化与安全评价

华为账号 Account Kit 标准化与安全评价

采用统一协议安全评价方法。本页只评价 Account Kit 的消费者身份接口。

结论

72.5 / 100(B)。Account Kit 明确采用 OAuth 2.0/OIDC,授权码可换 access、refresh 与 ID token,并提供多端 SDK及撤销能力,标准化方向明显优于仅用私有用户信息接口的社交登录。公开证据尚未完整覆盖 Discovery/JWKS、强制 PKCE、刷新重放检测和发送方约束,因此仍需在上线验收中逐项验证。

统一评分

技术维度权重分数依据
身份联邦与协议互操作20%4.0官方明确 OAuth2/OIDC 并返回 ID token;Discovery、JWKS 与完整 claims 互操作未在本次全部验证
授权流程安全15%3.5授权码和多端安全 SDK可用;公共客户端强制 PKCE、nonce 与回调精确匹配需补证
令牌与客户端凭据安全15%3.5access/refresh/id token 分离并有撤销;刷新轮换重放检测和发送方约束未验证
权限模型与最小授权15%3.5账号授权和应用权限可控制;标准 resource/audience 与敏感 scope治理证据有限
密码学与密钥生命周期10%4.0ID token 签名与 TLS 1.2基线可用;JWKS kid 自动轮换过程需在生产验收
主体标识与账号生命周期10%3.5标准 subject/ID token 方向和撤销可用;全端注销、删除通知等尚未完整验证
回调、事件与防重放10%3.0授权码和 nonce 可构建防重放;统一撤销事件与幂等机制未充分验证
API 传输与消息语义5%4.0HTTPS、POST form token 与标准 token 类型较规范

标准符合度判断

  • 可肯定:它是本组中明确提供 id_token 的消费者账号系统,不能与仅有 OAuth 用户信息接口的平台等同。
  • 待验证:OIDC Discovery、JWKS、issuer/audience/nonce 规则、PKCE 强制、标准注销与刷新重放。
  • 产品边界:Account Kit 的 subject 与 WeLink userId、华为云 IAM 用户完全独立。

平台改进顺序

  1. 在统一入口公开 Discovery、JWKS、claims 与密钥轮换 SLA,并提供 OIDC 一致性测试结果。
  2. Android、HarmonyOS、Web 全部强制授权码 + PKCE 和 nonce,明确精确回调策略。
  3. 提供标准 revocation/introspection、刷新轮换重放事件及可选 DPoP。
  4. 完整公开注销、解绑、账号删除和多设备会话终止语义。

接入方当前控制

  • code 只在后端兑换,严格校验 ID token 的签名、issuer、audience、nonce 与时间。
  • 原生应用使用系统浏览器/安全回跳;Secret 不进入安装包。
  • 以 (issuer, subject) 建立主键,与 WeLink、华为云 IAM 映射隔离。

官方资料

  • 华为账号 Account Kit
  • Account Kit 授权码与 token
  • Account Kit 应用 token API

核验日期:2026-07-27。

最近更新: 2026/7/27 09:43
贡献者: linux
Prev
华为账号 Account Kit 接入
Next
抖音开放平台账号接入