Authn.tech
首页
  • SAML 2.0
  • OAuth 2.0
  • OIDC
  • JWT / JOSE
  • WebAuthn / Passkey
  • MFA / TOTP
  • LDAP
  • GraphQL
  • SCIM 2.0
  • 国内平台 SSO
  • 工具总览
  • JWT 解析
  • JWT 签名
  • JWK 生成
  • JWK → PEM
  • PEM → JWK
  • PKCE 生成
  • OIDC Discovery
  • 扫码登录演示
  • TOTP
  • WebAuthn
  • SAML 编解码
  • SAML Metadata
  • SAML Response
  • 飞书 SAML
  • X.509 证书
  • PEM 解析
  • Base64URL
  • LDAP 过滤器
  • 概览 / 角色术语
  • OIDC Mock
  • SAML Mock
  • 邮件服务器
  • LDAP 目录
  • OIDC 登录演示
  • SAML 登录演示
  • 微信扫码登录
  • 企业微信扫码登录
  • 简体中文
  • English
  • Deutsch
GitHub
首页
  • SAML 2.0
  • OAuth 2.0
  • OIDC
  • JWT / JOSE
  • WebAuthn / Passkey
  • MFA / TOTP
  • LDAP
  • GraphQL
  • SCIM 2.0
  • 国内平台 SSO
  • 工具总览
  • JWT 解析
  • JWT 签名
  • JWK 生成
  • JWK → PEM
  • PEM → JWK
  • PKCE 生成
  • OIDC Discovery
  • 扫码登录演示
  • TOTP
  • WebAuthn
  • SAML 编解码
  • SAML Metadata
  • SAML Response
  • 飞书 SAML
  • X.509 证书
  • PEM 解析
  • Base64URL
  • LDAP 过滤器
  • 概览 / 角色术语
  • OIDC Mock
  • SAML Mock
  • 邮件服务器
  • LDAP 目录
  • OIDC 登录演示
  • SAML 登录演示
  • 微信扫码登录
  • 企业微信扫码登录
  • 简体中文
  • English
  • Deutsch
GitHub
  • 国内平台 SSO

    • 国内平台 SSO 标准化与安全评测
    • 国内平台 SSO 标准化与安全评价方法
    • 国内平台 SSO 标准化与安全横向评价
    • 飞书 SSO 对接实现
    • 飞书身份接口标准化与安全评价
    • 钉钉 SSO 对接实现
    • 钉钉身份接口标准化与安全评价
    • WPS 365 外部系统接入
    • WPS 365 身份接口标准化与安全评价
    • 华为云 WeLink 外部系统接入
    • 华为云 WeLink 身份接口标准化与安全评价
    • Microsoft 365 中国版外部系统接入
    • Microsoft 365 中国版接口标准化与安全评价
    • 亚马逊云科技中国区域企业身份与 API 接入
    • 亚马逊云科技中国区域接口标准化与安全评价
    • 极狐 GitLab 外部系统接入
    • 极狐 GitLab 接口标准化与安全评价
    • 阿里云上的 Salesforce 外部系统接入
    • 阿里云上的 Salesforce 接口标准化与安全评价
    • 微信扫码登录
    • 微信开放平台身份接口标准化与安全评价
    • QQ 互联账号接入
    • QQ 互联身份接口标准化与安全评价
    • 腾讯云 CloudBase 应用身份接入
    • 腾讯云 CloudBase 应用身份标准化与安全评价
    • 华为账号 Account Kit 接入
    • 华为账号 Account Kit 标准化与安全评价
    • 抖音开放平台账号接入
    • 抖音开放平台身份接口标准化与安全评价
    • 百度账号开放授权接入
    • 百度账号开放授权标准化与安全评价
    • 支付宝开放平台授权接入
    • 支付宝开放平台授权标准化与安全评价
    • 微博开放平台账号接入
    • 微博开放平台身份接口标准化与安全评价
    • Gitee 开放平台账号与 API 接入
    • Gitee 开放平台身份接口标准化与安全评价
    • 企业微信扫码登录
    • 企业微信身份接口标准化与安全评价
    • 喜马拉雅车载 SDK 账户互通对接实现
    • 喜马拉雅身份接口标准化与安全评价
    • QQ 音乐第三方登录(账号绑定)对接实现
    • QQ 音乐身份接口标准化与安全评价
    • 网易云音乐 OpenAPI 登录对接实现
    • 网易云音乐身份接口标准化与安全评价

国内平台 SSO 标准化与安全评测

本区希望推动国内互联网平台和企业软件采用开放、可互操作的身份标准,减少“每个平台一套授权、一套签名、一套用户 ID、一套 SDK”的重复建设。

评测只看平台提供给外部系统的协议面:OIDC、OAuth 2.0 Security BCP、SAML 2.0、SCIM 2.0、PKCE、token 与密钥生命周期、回调防重放和 HTTP/TLS 安全。API 数量、SDK 语言、文档篇幅、市场份额和业务功能不计分。

范围

标准 IAM/IDaaS 产品本身不在本区采集和排行范围内。评价单位是具体产品及其外部接入角色,不是厂家;同一厂家下的不同产品不会合并评分。

先读统一评价方法,再查看每个系统的“接入流程”和“统一评价”。横向综合评价使用同一八维标准展示差距和迁移顺序。

ToB:企业平台和软件

重点检查企业账号如何登录平台,以及企业外部应用如何取得成员身份、应用/用户 token、通讯录和事件。

具体产品外部接入形态接入流程统一评价
飞书SAML 企业登录 + OAuth 式开放平台登录接入74.5 / B
钉钉私有 OAuth 式登录、应用 token 与 Stream接入63 / C
企业微信私有授权码、应用 token、成员查询和加密回调接入55.5 / C
WPS 365企业 SSO 三端点 + 用户/应用 token + OpenAPI接入53.5 / D
华为云 WeLinkWeCode 免登 code、应用 ticket 与成员 API接入55.5 / C
Microsoft 365 中国版(世纪互联运营)中国国家云 OIDC/OAuth + Microsoft Graph接入84.5 / B
亚马逊云科技中国区域Identity Center SAML/SCIM 控制台登录 + STS/SigV4 服务 API接入82 / B
极狐 GitLabOAuth + REST/GraphQL + 签名 Webhook接入73.5 / B
阿里云上的 Salesforce连接应用 OAuth/OIDC + CRM API + 事件流接入72 / B

ToC:消费者账号和开发者平台

重点检查网站、App 和服务端如何取得用户同意、验证身份、调用 API、刷新/撤销 token 与处理解绑。应用身份服务也在本组按其面向应用用户的接口评价。

具体产品外部接入形态接入流程统一评价
微信开放平台网站/App/公众号/小程序的多套私有 OAuth 式入口接入41.5 / D
QQ 互联网站/移动 OAuth 式授权与应用作用域 OpenID接入41 / D
腾讯云 CloudBase消费 OIDC/SAML 身份源 + 应用用户 token API接入71 / B
华为账号 Account KitOAuth 2.0/OIDC 授权码、ID token 与多端 SDK接入72.5 / B
抖音开放平台授权码、用户/客户端 token 与解除授权回调接入56.5 / C
百度账号OAuth 式授权、openid/unionid 与用户 API接入37.5 / E
支付宝开放平台用户授权 + 商户/应用代调用授权 + RSA2/证书接入56 / C
微博开放平台OAuth2 式授权与用户 API接入40 / D
Gitee 开放平台用户 OAuth、企业 token 与 Webhook接入47.5 / D

内容和设备软件

这类产品重点检查车载、电视、音频设备上的账号绑定、二维码登录和回调,是否采用 OAuth Device Authorization Grant 等标准实现。

具体产品外部接入形态接入流程统一评价
喜马拉雅OAuth 式开放平台 + 私有车载账号互通接入55.5 / C
网易云音乐私有 AT/RT、二维码/H5 登录和 RSA 请求签名接入50 / D
QQ 音乐车载 SDK 账号绑定与私有验证回调接入36.5 / E

不混淆厂家的规则

厂家本区分开的具体系统不能互换的典型主体
腾讯企业微信、微信开放平台、QQ 互联、CloudBase、QQ 音乐userid、微信 openid/unionid、QQ openid、CloudBase sub、音乐账号标识
华为WeLink、华为账号 Account Kit企业 userId 与消费者 OIDC subject
阿里/蚂蚁相关生态钉钉、支付宝开放平台企业成员标识、支付宝个人用户、商户/应用授权主体

厂商归属只用于说明产品边界,不用于合并账号或继承评分。任何跨产品账号关联都必须有公开的作用域规则和用户控制权验证,不能依据“同属一家公司”推导。

国际品牌的国内独立运营边界

国内具体产品独立边界不能直接沿用
Microsoft 365 中国版世纪互联运营的国家云租户、authority、Graph 根地址和 tokenMicrosoft 365 全球租户、graph.microsoft.com token
亚马逊云科技中国区域本地运营方、独立中国账户、aws-cn、中国 ARN 与端点AWS 全球账户、aws 分区凭据和 ARN
极狐 GitLab国内独立公司、JihuLab.com/私有实例 originGitLab.com 用户、应用、token 和全球 SaaS 能力推定
阿里云上的 Salesforce中国 org、My Domain、API/事件可用性与本地化 CXG全球 org endpoint、token 和未经验证的全球功能

全球版支持某个协议只能作为技术背景,不能替中国版本得分。中国实例必须提供实际 endpoint、metadata、API 调用或版本证据。

本次也检查了 Apple 中国、Unity 中国、Steam 中国、Zoom 中国以及 SAP/Oracle 等候选。暂未纳入不是判断其“没有能力”,而是公开资料尚不足以同时证明:存在独立的中国协议面、面向外部系统的稳定在线身份/API 文档,并且对象不是标准 IAM 产品或纯合同交付能力。后续取得可复现的国内 endpoint 和协议证据后再单独成页。

统一判断原则

  • 路径或接口名含 oauth、oidc、sso,不代表符合对应标准。
  • OAuth access token 用于访问资源,不是身份声明;只有按 OIDC 验证的 id_token 才按身份令牌评价。
  • 通讯录 API 不等于 SCIM;私有二维码轮询不等于 OAuth Device Flow。
  • 通用标准客户端无需厂商 SDK 即可接入,才算互操作;SDK 只是可选实现。
  • 私有协议可以通过补偿控制安全使用,但“可接入”和“采用开放标准”必须分开评价。

快速入口

  • 统一协议安全评价方法
  • 21 个具体系统横向综合评价
  • SAML Metadata 解析器 · PKCE 生成
  • SAML 2.0 · OAuth 2.0 · OpenID Connect

资料核验日期:2026-07-28。评测只衡量公开可验证的协议标准化与安全控制,不对平台整体安全、产品功能或商业价值作排名。

最近更新: 2026/8/5 02:45
贡献者: linux, Claude Opus 4.8
Next
国内平台 SSO 标准化与安全评价方法