Authn.tech
首页
  • SAML 2.0
  • OAuth 2.0
  • OIDC
  • JWT / JOSE
  • WebAuthn / Passkey
  • MFA / TOTP
  • LDAP
  • GraphQL
  • SCIM 2.0
  • 国内平台 SSO
  • 工具总览
  • JWT 解析
  • JWT 签名
  • JWK 生成
  • JWK → PEM
  • PEM → JWK
  • PKCE 生成
  • OIDC Discovery
  • 扫码登录演示
  • TOTP
  • WebAuthn
  • SAML 编解码
  • SAML Metadata
  • SAML Response
  • 飞书 SAML
  • X.509 证书
  • PEM 解析
  • Base64URL
  • LDAP 过滤器
  • 概览 / 角色术语
  • OIDC Mock
  • SAML Mock
  • 邮件服务器
  • LDAP 目录
  • OIDC 登录演示
  • SAML 登录演示
  • 微信扫码登录
  • 企业微信扫码登录
  • 简体中文
  • English
  • Deutsch
GitHub
首页
  • SAML 2.0
  • OAuth 2.0
  • OIDC
  • JWT / JOSE
  • WebAuthn / Passkey
  • MFA / TOTP
  • LDAP
  • GraphQL
  • SCIM 2.0
  • 国内平台 SSO
  • 工具总览
  • JWT 解析
  • JWT 签名
  • JWK 生成
  • JWK → PEM
  • PEM → JWK
  • PKCE 生成
  • OIDC Discovery
  • 扫码登录演示
  • TOTP
  • WebAuthn
  • SAML 编解码
  • SAML Metadata
  • SAML Response
  • 飞书 SAML
  • X.509 证书
  • PEM 解析
  • Base64URL
  • LDAP 过滤器
  • 概览 / 角色术语
  • OIDC Mock
  • SAML Mock
  • 邮件服务器
  • LDAP 目录
  • OIDC 登录演示
  • SAML 登录演示
  • 微信扫码登录
  • 企业微信扫码登录
  • 简体中文
  • English
  • Deutsch
GitHub
  • 国内平台 SSO

    • 国内平台 SSO 标准化与安全评测
    • 国内平台 SSO 标准化与安全评价方法
    • 国内平台 SSO 标准化与安全横向评价
    • 飞书 SSO 对接实现
    • 飞书身份接口标准化与安全评价
    • 钉钉 SSO 对接实现
    • 钉钉身份接口标准化与安全评价
    • WPS 365 外部系统接入
    • WPS 365 身份接口标准化与安全评价
    • 华为云 WeLink 外部系统接入
    • 华为云 WeLink 身份接口标准化与安全评价
    • Microsoft 365 中国版外部系统接入
    • Microsoft 365 中国版接口标准化与安全评价
    • 亚马逊云科技中国区域 API 接入
    • 亚马逊云科技中国区域接口标准化与安全评价
    • 极狐 GitLab 外部系统接入
    • 极狐 GitLab 接口标准化与安全评价
    • 阿里云上的 Salesforce 外部系统接入
    • 阿里云上的 Salesforce 接口标准化与安全评价
    • 微信扫码登录
    • 微信开放平台身份接口标准化与安全评价
    • QQ 互联账号接入
    • QQ 互联身份接口标准化与安全评价
    • 腾讯云 CloudBase 应用身份接入
    • 腾讯云 CloudBase 应用身份标准化与安全评价
    • 华为账号 Account Kit 接入
    • 华为账号 Account Kit 标准化与安全评价
    • 抖音开放平台账号接入
    • 抖音开放平台身份接口标准化与安全评价
    • 百度账号开放授权接入
    • 百度账号开放授权标准化与安全评价
    • 支付宝开放平台授权接入
    • 支付宝开放平台授权标准化与安全评价
    • 微博开放平台账号接入
    • 微博开放平台身份接口标准化与安全评价
    • Gitee 开放平台账号与 API 接入
    • Gitee 开放平台身份接口标准化与安全评价
    • 企业微信扫码登录
    • 企业微信身份接口标准化与安全评价
    • 喜马拉雅车载 SDK 账户互通对接实现
    • 喜马拉雅身份接口标准化与安全评价
    • QQ 音乐第三方登录(账号绑定)对接实现
    • QQ 音乐身份接口标准化与安全评价
    • 网易云音乐 OpenAPI 登录对接实现
    • 网易云音乐身份接口标准化与安全评价

华为云 WeLink 身份接口标准化与安全评价

采用统一协议安全评价方法。本页只评价 WeLink,不评价华为账号 Account Kit 或华为云 IAM。

结论

55.5 / 100(C)。WeLink 的后端换票、应用 token、权限与企业成员标识可支撑企业应用接入,但流程、请求头、错误和用户接口仍以平台私有契约为主。公开资料未验证完整 OIDC、PKCE、SCIM、标准吊销或高保障客户端认证。

统一评分

技术维度权重分数依据
身份联邦与协议互操作20%2.5文档描述 OAuth2 式免登,但未验证 OIDC Discovery、id_token、JWKS、SAML metadata 或 SCIM
授权流程安全15%2.5短时 code 与后端换票可用;未验证 PKCE、nonce、标准 state 和精确回调策略
令牌与客户端凭据安全15%2.5应用 token 有期限且 Secret 后端提交;未验证标准 revocation/introspection、刷新重放或非对称认证
权限模型与最小授权15%3.5应用权限和可见范围可控制,但 scope/resource 语义为平台私有
密码学与密钥生命周期10%2.5TLS 与应用凭据可用;公开资料未验证 JWKS、kid、双钥轮换和发送方约束
主体标识与账号生命周期10%3.0企业 userId 可映射;离职停用依赖私有通讯录,未验证标准 subject 与 SCIM
回调、事件与防重放10%3.0一次性免登 code 提供基础防重放;事件签名、nonce、统一幂等机制未充分验证
API 传输与消息语义5%3.0HTTPS、后端 JSON 请求可用;自定义授权头和私有 code/message 需要适配

标准符合度判断

  • 可肯定:客户端只交 code、后端保存 Secret 和 token 的基本边界合理。
  • 不能等同:tickets、x-wlk-Authorization、userId 是私有契约,不能据此声称 OIDC/SCIM。
  • 产品边界:WeLink 企业成员身份不能与 Account Kit 的消费者 subject 或华为云 IAM 用户合并。

平台改进顺序

  1. 为外部应用提供完整 OIDC Provider、Discovery、JWKS、标准 UserInfo 和授权服务器 metadata。
  2. 公共客户端强制 PKCE,提供标准撤销、刷新轮换与重放检测。
  3. 企业目录开放 SCIM 2.0,并以标准 claims 明确 tenant、subject、组和停用状态。
  4. 统一事件 JWS/HMAC-SHA-256 方案,发布算法版本、kid、时间窗和事件 ID。

接入方当前控制

  • 使用独立 WeLink 适配器,由身份网关签发内部会话;不传播平台 access token。
  • code 与本地 nonce/会话绑定,token 按企业和应用隔离,Secret 进入密钥管理。
  • 通讯录同步显式处理离职、停用、部门变更和幂等,不把私有 API 称为 SCIM。

官方资料

  • WeLink 免登流程
  • WeLink 获取应用 token
  • WeLink 调用开放 API

核验日期:2026-07-27。

最近更新: 2026/7/27 09:43
贡献者: linux
Prev
华为云 WeLink 外部系统接入
Next
Microsoft 365 中国版外部系统接入