Authn.tech
首页
  • SAML 2.0
  • OAuth 2.0
  • OIDC
  • JWT / JOSE
  • WebAuthn / Passkey
  • MFA / TOTP
  • LDAP
  • GraphQL
  • SCIM 2.0
  • 国内平台 SSO
  • 工具总览
  • JWT 解析
  • JWT 签名
  • JWK 生成
  • JWK → PEM
  • PEM → JWK
  • PKCE 生成
  • OIDC Discovery
  • 扫码登录演示
  • TOTP
  • WebAuthn
  • SAML 编解码
  • SAML Metadata
  • SAML Response
  • 飞书 SAML
  • X.509 证书
  • PEM 解析
  • Base64URL
  • LDAP 过滤器
  • 概览 / 角色术语
  • OIDC Mock
  • SAML Mock
  • 邮件服务器
  • LDAP 目录
  • OIDC 登录演示
  • SAML 登录演示
  • 微信扫码登录
  • 企业微信扫码登录
  • 简体中文
  • English
  • Deutsch
GitHub
首页
  • SAML 2.0
  • OAuth 2.0
  • OIDC
  • JWT / JOSE
  • WebAuthn / Passkey
  • MFA / TOTP
  • LDAP
  • GraphQL
  • SCIM 2.0
  • 国内平台 SSO
  • 工具总览
  • JWT 解析
  • JWT 签名
  • JWK 生成
  • JWK → PEM
  • PEM → JWK
  • PKCE 生成
  • OIDC Discovery
  • 扫码登录演示
  • TOTP
  • WebAuthn
  • SAML 编解码
  • SAML Metadata
  • SAML Response
  • 飞书 SAML
  • X.509 证书
  • PEM 解析
  • Base64URL
  • LDAP 过滤器
  • 概览 / 角色术语
  • OIDC Mock
  • SAML Mock
  • 邮件服务器
  • LDAP 目录
  • OIDC 登录演示
  • SAML 登录演示
  • 微信扫码登录
  • 企业微信扫码登录
  • 简体中文
  • English
  • Deutsch
GitHub
  • 国内平台 SSO

    • 国内平台 SSO 标准化与安全评测
    • 国内平台 SSO 标准化与安全评价方法
    • 国内平台 SSO 标准化与安全横向评价
    • 飞书 SSO 对接实现
    • 飞书身份接口标准化与安全评价
    • 钉钉 SSO 对接实现
    • 钉钉身份接口标准化与安全评价
    • WPS 365 外部系统接入
    • WPS 365 身份接口标准化与安全评价
    • 华为云 WeLink 外部系统接入
    • 华为云 WeLink 身份接口标准化与安全评价
    • Microsoft 365 中国版外部系统接入
    • Microsoft 365 中国版接口标准化与安全评价
    • 亚马逊云科技中国区域 API 接入
    • 亚马逊云科技中国区域接口标准化与安全评价
    • 极狐 GitLab 外部系统接入
    • 极狐 GitLab 接口标准化与安全评价
    • 阿里云上的 Salesforce 外部系统接入
    • 阿里云上的 Salesforce 接口标准化与安全评价
    • 微信扫码登录
    • 微信开放平台身份接口标准化与安全评价
    • QQ 互联账号接入
    • QQ 互联身份接口标准化与安全评价
    • 腾讯云 CloudBase 应用身份接入
    • 腾讯云 CloudBase 应用身份标准化与安全评价
    • 华为账号 Account Kit 接入
    • 华为账号 Account Kit 标准化与安全评价
    • 抖音开放平台账号接入
    • 抖音开放平台身份接口标准化与安全评价
    • 百度账号开放授权接入
    • 百度账号开放授权标准化与安全评价
    • 支付宝开放平台授权接入
    • 支付宝开放平台授权标准化与安全评价
    • 微博开放平台账号接入
    • 微博开放平台身份接口标准化与安全评价
    • Gitee 开放平台账号与 API 接入
    • Gitee 开放平台身份接口标准化与安全评价
    • 企业微信扫码登录
    • 企业微信身份接口标准化与安全评价
    • 喜马拉雅车载 SDK 账户互通对接实现
    • 喜马拉雅身份接口标准化与安全评价
    • QQ 音乐第三方登录(账号绑定)对接实现
    • QQ 音乐身份接口标准化与安全评价
    • 网易云音乐 OpenAPI 登录对接实现
    • 网易云音乐身份接口标准化与安全评价

QQ 互联账号接入

QQ 互联让网站和移动应用使用 QQ 账号授权。它与微信开放平台、企业微信、腾讯云 CloudBase 是不同产品;即使同属腾讯,也必须分别登记应用、处理标识并独立评价。

新系统注意

QQ 互联公开资料仍包含查询串中的 client_secret、默认非 JSON token 响应、JSONP 式 OpenID 响应,以及面向移动端的 Implicit Grant 指引。这些是兼容性接口,不符合新建公共客户端的安全基线。

网站授权码流程

官方说明授权码约 10 分钟有效。token 默认有效期较长,refresh token 为一次性轮换且总授权期限有限;接入方必须以响应中的实际期限为准,不能硬编码文档示例。

标识与响应处理

  • QQ openid 只在一个应用下唯一。本地主键应为 (qq_connect, appid, openid)。
  • /oauth2.0/me 默认返回类似回调包装的数据,不是 OIDC UserInfo,也不是标准 id_token;必须使用严格解析器,不能执行任意响应脚本。
  • token 和错误使用平台私有格式/错误码。接入适配器应显式校验 content type、字段集合与长度,并统一转换为内部错误。
  • QQ 互联的 openid 不应与微信 openid、微信 unionid、企业微信 userid 或 CloudBase sub 相互推导。

移动与桌面应用

官方页面仍提及 Implicit Grant。新公共客户端不应把 access token 经 URL fragment 直接返回;优先使用官方当前 SDK支持的授权码流程,并要求 PKCE。若平台无法提供授权码 + PKCE,应通过受控后端中转、限制权限和 token 寿命,并在风险登记中记录例外。

接入方最低实现

  • 强制 state 并绑定发起会话;code 只由后端兑换。
  • appkey 与 token 不进入 URL 日志、前端代码或移动安装包;无法避免查询串时,在专用出口与全链路日志做脱敏。
  • 禁用新项目的 Implicit 接入,不把 /me 返回的 OpenID 当作已验证 OIDC claim。
  • 对刷新令牌轮换使用事务更新;退出、解绑、授权到期后删除会话和缓存。
  • QQ 互联使用独立适配器与独立账号映射表,不与其它腾讯身份产品共用裸 ID。

官方资料

  • QQ 互联 OAuth 2.0 简介
  • 使用 authorization_code 获取 access_token
  • 获取用户 OpenID
  • 公共返回码说明

核验日期:2026-07-27。

最近更新: 2026/7/27 09:43
贡献者: linux
Prev
微信开放平台身份接口标准化与安全评价
Next
QQ 互联身份接口标准化与安全评价