Authn.tech
首页
  • SAML 2.0
  • OAuth 2.0
  • OIDC
  • JWT / JOSE
  • WebAuthn / Passkey
  • MFA / TOTP
  • LDAP
  • GraphQL
  • SCIM 2.0
  • 国内平台 SSO
  • 工具总览
  • JWT 解析
  • JWT 签名
  • JWK 生成
  • JWK → PEM
  • PEM → JWK
  • PKCE 生成
  • OIDC Discovery
  • 扫码登录演示
  • TOTP
  • WebAuthn
  • SAML 编解码
  • SAML Metadata
  • SAML Response
  • 飞书 SAML
  • X.509 证书
  • PEM 解析
  • Base64URL
  • LDAP 过滤器
  • 概览 / 角色术语
  • OIDC Mock
  • SAML Mock
  • 邮件服务器
  • LDAP 目录
  • OIDC 登录演示
  • SAML 登录演示
  • 微信扫码登录
  • 企业微信扫码登录
  • 简体中文
  • English
  • Deutsch
GitHub
首页
  • SAML 2.0
  • OAuth 2.0
  • OIDC
  • JWT / JOSE
  • WebAuthn / Passkey
  • MFA / TOTP
  • LDAP
  • GraphQL
  • SCIM 2.0
  • 国内平台 SSO
  • 工具总览
  • JWT 解析
  • JWT 签名
  • JWK 生成
  • JWK → PEM
  • PEM → JWK
  • PKCE 生成
  • OIDC Discovery
  • 扫码登录演示
  • TOTP
  • WebAuthn
  • SAML 编解码
  • SAML Metadata
  • SAML Response
  • 飞书 SAML
  • X.509 证书
  • PEM 解析
  • Base64URL
  • LDAP 过滤器
  • 概览 / 角色术语
  • OIDC Mock
  • SAML Mock
  • 邮件服务器
  • LDAP 目录
  • OIDC 登录演示
  • SAML 登录演示
  • 微信扫码登录
  • 企业微信扫码登录
  • 简体中文
  • English
  • Deutsch
GitHub
  • 国内平台 SSO

    • 国内平台 SSO 标准化与安全评测
    • 国内平台 SSO 标准化与安全评价方法
    • 国内平台 SSO 标准化与安全横向评价
    • 飞书 SSO 对接实现
    • 飞书身份接口标准化与安全评价
    • 钉钉 SSO 对接实现
    • 钉钉身份接口标准化与安全评价
    • WPS 365 外部系统接入
    • WPS 365 身份接口标准化与安全评价
    • 华为云 WeLink 外部系统接入
    • 华为云 WeLink 身份接口标准化与安全评价
    • Microsoft 365 中国版外部系统接入
    • Microsoft 365 中国版接口标准化与安全评价
    • 亚马逊云科技中国区域 API 接入
    • 亚马逊云科技中国区域接口标准化与安全评价
    • 极狐 GitLab 外部系统接入
    • 极狐 GitLab 接口标准化与安全评价
    • 阿里云上的 Salesforce 外部系统接入
    • 阿里云上的 Salesforce 接口标准化与安全评价
    • 微信扫码登录
    • 微信开放平台身份接口标准化与安全评价
    • QQ 互联账号接入
    • QQ 互联身份接口标准化与安全评价
    • 腾讯云 CloudBase 应用身份接入
    • 腾讯云 CloudBase 应用身份标准化与安全评价
    • 华为账号 Account Kit 接入
    • 华为账号 Account Kit 标准化与安全评价
    • 抖音开放平台账号接入
    • 抖音开放平台身份接口标准化与安全评价
    • 百度账号开放授权接入
    • 百度账号开放授权标准化与安全评价
    • 支付宝开放平台授权接入
    • 支付宝开放平台授权标准化与安全评价
    • 微博开放平台账号接入
    • 微博开放平台身份接口标准化与安全评价
    • Gitee 开放平台账号与 API 接入
    • Gitee 开放平台身份接口标准化与安全评价
    • 企业微信扫码登录
    • 企业微信身份接口标准化与安全评价
    • 喜马拉雅车载 SDK 账户互通对接实现
    • 喜马拉雅身份接口标准化与安全评价
    • QQ 音乐第三方登录(账号绑定)对接实现
    • QQ 音乐身份接口标准化与安全评价
    • 网易云音乐 OpenAPI 登录对接实现
    • 网易云音乐身份接口标准化与安全评价

WPS 365 身份接口标准化与安全评价

采用统一协议安全评价方法。评价对象是 WPS 365 提供给外部系统的身份、授权、API 和回调接口。

结论

53.5 / 100(D)。WPS 365 的用户/应用 token、权限分层和请求签名具备生产接入基础,但企业登录是平台约定的三端点契约,对外授权也未验证完整 OIDC。查询串凭据示例与 Webhook 的 MD5/SHA-1 设计降低了新系统安全基线,接入必须置于专用网关。

统一评分

技术维度权重分数依据
身份联邦与协议互操作20%2.5有 OAuth 式授权;企业 SSO 为私有三端点,未验证 OIDC Discovery、id_token、JWKS 或标准 SAML metadata
授权流程安全15%2.5授权码、state 和一次性期限可用;未验证公共客户端强制 PKCE、nonce 和全部回调精确匹配
令牌与客户端凭据安全15%2.0有用户/应用 token 与刷新轮换;示例含查询串 Secret,未验证标准吊销、重放检测或发送方约束
权限模型与最小授权15%4.0scope、应用可见范围、字段和数据权限多层约束
密码学与密钥生命周期10%2.5OpenAPI 有版本化请求签名;Webhook 仍包含 MD5/SHA-1,未验证统一 kid 和自动轮换
主体标识与账号生命周期10%3.0user_id 企业作用域有说明;未验证标准 iss/sub、SCIM 与完整撤销事件
回调、事件与防重放10%2.5Webhook 有时间窗与签名,但算法遗留且窗口较长,标准事件 ID/nonce 能力未统一验证
API 传输与消息语义5%2.0HTTPS/Bearer 可用;私有头、错误和查询串凭据降低互操作与日志安全

标准符合度判断

  • 可肯定:授权码、scope、用户/应用调用身份、权限层级和请求签名是可用安全控制。
  • 不能等同:WPS 三端点 SSO 不是 OIDC;access_token 不是 id_token;通讯录 API 不是 SCIM;KSO/WPS 签名不是标准客户端认证。
  • 主要风险:Secret/Token 的 URL 暴露面、刷新长期授权、私有标识映射,以及 Webhook 遗留摘要算法。

平台改进顺序

  1. 同时提供标准 OIDC Provider 和 SAML metadata,保留现有三端点作为兼容层。
  2. 公共客户端强制授权码 + PKCE,发布授权服务器 metadata、JWKS、标准吊销和刷新重放检测。
  3. 用 HMAC-SHA-256 或 JWS 替代 Webhook 的 MD5/SHA-1,加入 kid、事件 ID 和更短重放窗口。
  4. 为企业用户、组与停用提供 SCIM 2.0;统一 iss + sub + tenant 的作用域说明。

接入方当前控制

  • 将 WPS 适配器放在身份/API 网关中,后端兑换 token,URL 与全链路日志脱敏。
  • 以企业、应用、用户复合键存储主体与 token;刷新采用串行和原子更新。
  • Webhook 只接低风险异步事件,高风险动作增加企业自己的二次签名和审批。

官方资料

  • WPS SSO 登录
  • WPS 用户授权流程
  • WPS 权限说明
  • WPS Webhook

核验日期:2026-07-27。未验证表示公开资料不足,不推定平台内部能力。

最近更新: 2026/7/27 09:43
贡献者: linux
Prev
WPS 365 外部系统接入
Next
华为云 WeLink 外部系统接入