Authn.tech
首页
  • SAML 2.0
  • OAuth 2.0
  • OIDC
  • JWT / JOSE
  • WebAuthn / Passkey
  • MFA / TOTP
  • LDAP
  • GraphQL
  • SCIM 2.0
  • 国内平台 SSO
  • 工具总览
  • JWT 解析
  • JWT 签名
  • JWK 生成
  • JWK → PEM
  • PEM → JWK
  • PKCE 生成
  • OIDC Discovery
  • 扫码登录演示
  • TOTP
  • WebAuthn
  • SAML 编解码
  • SAML Metadata
  • SAML Response
  • 飞书 SAML
  • X.509 证书
  • PEM 解析
  • Base64URL
  • LDAP 过滤器
  • 概览 / 角色术语
  • OIDC Mock
  • SAML Mock
  • 邮件服务器
  • LDAP 目录
  • OIDC 登录演示
  • SAML 登录演示
  • 微信扫码登录
  • 企业微信扫码登录
  • 简体中文
  • English
  • Deutsch
GitHub
首页
  • SAML 2.0
  • OAuth 2.0
  • OIDC
  • JWT / JOSE
  • WebAuthn / Passkey
  • MFA / TOTP
  • LDAP
  • GraphQL
  • SCIM 2.0
  • 国内平台 SSO
  • 工具总览
  • JWT 解析
  • JWT 签名
  • JWK 生成
  • JWK → PEM
  • PEM → JWK
  • PKCE 生成
  • OIDC Discovery
  • 扫码登录演示
  • TOTP
  • WebAuthn
  • SAML 编解码
  • SAML Metadata
  • SAML Response
  • 飞书 SAML
  • X.509 证书
  • PEM 解析
  • Base64URL
  • LDAP 过滤器
  • 概览 / 角色术语
  • OIDC Mock
  • SAML Mock
  • 邮件服务器
  • LDAP 目录
  • OIDC 登录演示
  • SAML 登录演示
  • 微信扫码登录
  • 企业微信扫码登录
  • 简体中文
  • English
  • Deutsch
GitHub
  • 国内平台 SSO

    • 国内平台 SSO 标准化与安全评测
    • 国内平台 SSO 标准化与安全评价方法
    • 国内平台 SSO 标准化与安全横向评价
    • 飞书 SSO 对接实现
    • 飞书身份接口标准化与安全评价
    • 钉钉 SSO 对接实现
    • 钉钉身份接口标准化与安全评价
    • WPS 365 外部系统接入
    • WPS 365 身份接口标准化与安全评价
    • 华为云 WeLink 外部系统接入
    • 华为云 WeLink 身份接口标准化与安全评价
    • Microsoft 365 中国版外部系统接入
    • Microsoft 365 中国版接口标准化与安全评价
    • 亚马逊云科技中国区域 API 接入
    • 亚马逊云科技中国区域接口标准化与安全评价
    • 极狐 GitLab 外部系统接入
    • 极狐 GitLab 接口标准化与安全评价
    • 阿里云上的 Salesforce 外部系统接入
    • 阿里云上的 Salesforce 接口标准化与安全评价
    • 微信扫码登录
    • 微信开放平台身份接口标准化与安全评价
    • QQ 互联账号接入
    • QQ 互联身份接口标准化与安全评价
    • 腾讯云 CloudBase 应用身份接入
    • 腾讯云 CloudBase 应用身份标准化与安全评价
    • 华为账号 Account Kit 接入
    • 华为账号 Account Kit 标准化与安全评价
    • 抖音开放平台账号接入
    • 抖音开放平台身份接口标准化与安全评价
    • 百度账号开放授权接入
    • 百度账号开放授权标准化与安全评价
    • 支付宝开放平台授权接入
    • 支付宝开放平台授权标准化与安全评价
    • 微博开放平台账号接入
    • 微博开放平台身份接口标准化与安全评价
    • Gitee 开放平台账号与 API 接入
    • Gitee 开放平台身份接口标准化与安全评价
    • 企业微信扫码登录
    • 企业微信身份接口标准化与安全评价
    • 喜马拉雅车载 SDK 账户互通对接实现
    • 喜马拉雅身份接口标准化与安全评价
    • QQ 音乐第三方登录(账号绑定)对接实现
    • QQ 音乐身份接口标准化与安全评价
    • 网易云音乐 OpenAPI 登录对接实现
    • 网易云音乐身份接口标准化与安全评价

QQ 互联身份接口标准化与安全评价

采用统一协议安全评价方法。本页只评价 QQ 互联,不以微信、企业微信或 CloudBase 的能力替它加分。

结论

41 / 100(D)。QQ 互联提供授权码、state、刷新轮换和应用作用域 OpenID,但公开资料仍保留移动端 Implicit、查询串 Secret/token、非标准 token 响应与 JSONP 式 OpenID 接口。它是可兼容的社交登录,不是现代 OIDC 基线。

统一评分

技术维度权重分数依据
身份联邦与协议互操作20%2.0OAuth2 式授权可用;无已验证 Discovery、ID token、JWKS 或标准 UserInfo
授权流程安全15%2.0code/state 可用;仍指导 Implicit,未验证公共客户端强制 PKCE 与精确回调
令牌与客户端凭据安全15%1.5refresh token 一次性轮换;Secret/token 查询串、较长 token 与无标准吊销降低得分
权限模型与最小授权15%2.5授权权限可控制,但标准 scope/resource/audience 与最小权限证据有限
密码学与密钥生命周期10%2.0HTTPS 可用;未验证非对称认证、JWKS、kid 与自动轮换
主体标识与账号生命周期10%2.5app-scoped OpenID 明确;标准 subject、解绑/注销事件与跨应用模型不足
回调、事件与防重放10%2.0state 和一次性 code 提供基础控制;事件签名、nonce、重放机制未充分验证
API 传输与消息语义5%2.0查询串凭据、默认表单字符串和 JSONP 式响应偏离现代 API 语义

标准符合度判断

  • 可肯定:网站授权码、state、一次性 code 和 refresh token 轮换。
  • 不能等同:/oauth2.0/me 的 OpenID 响应不是 OIDC ID token/UserInfo。
  • 产品隔离:QQ OpenID 与微信 OpenID/UnionID、企业微信 userId、CloudBase sub 无跨产品等价关系。

平台改进顺序

  1. 提供完整 OIDC、Discovery、JWKS、ID token 与标准 JSON UserInfo。
  2. 停止新客户端 Implicit,强制授权码 + PKCE、state/nonce 和精确回调。
  3. 凭据只允许请求体/授权头,提供标准 revocation/introspection 与刷新重放检测。
  4. 发布标准错误、JSON media type 和注销/解绑事件。

接入方当前控制

  • 禁止新项目 Implicit;code 后端兑换,全链路脱敏 URL 中的 Secret/token。
  • 对 /me 做严格数据解析,不执行回调文本;由网关签发内部会话。
  • 用 (qq_connect, appid, openid) 保存身份,绝不跨腾讯产品复用裸 ID。

官方资料

  • QQ 互联 OAuth2 简介
  • QQ 互联授权码换 token
  • QQ 互联获取 OpenID

核验日期:2026-07-27。

最近更新: 2026/7/27 09:43
贡献者: linux
Prev
QQ 互联账号接入
Next
腾讯云 CloudBase 应用身份接入