Authn.tech
首页
  • SAML 2.0
  • OAuth 2.0
  • OIDC
  • JWT / JOSE
  • WebAuthn / Passkey
  • MFA / TOTP
  • LDAP
  • GraphQL
  • SCIM 2.0
  • 国内平台 SSO
  • 工具总览
  • JWT 解析
  • JWT 签名
  • JWK 生成
  • JWK → PEM
  • PEM → JWK
  • PKCE 生成
  • OIDC Discovery
  • 扫码登录演示
  • TOTP
  • WebAuthn
  • SAML 编解码
  • SAML Metadata
  • SAML Response
  • 飞书 SAML
  • X.509 证书
  • PEM 解析
  • Base64URL
  • LDAP 过滤器
  • 概览 / 角色术语
  • OIDC Mock
  • SAML Mock
  • 邮件服务器
  • LDAP 目录
  • OIDC 登录演示
  • SAML 登录演示
  • 微信扫码登录
  • 企业微信扫码登录
  • 简体中文
  • English
  • Deutsch
GitHub
首页
  • SAML 2.0
  • OAuth 2.0
  • OIDC
  • JWT / JOSE
  • WebAuthn / Passkey
  • MFA / TOTP
  • LDAP
  • GraphQL
  • SCIM 2.0
  • 国内平台 SSO
  • 工具总览
  • JWT 解析
  • JWT 签名
  • JWK 生成
  • JWK → PEM
  • PEM → JWK
  • PKCE 生成
  • OIDC Discovery
  • 扫码登录演示
  • TOTP
  • WebAuthn
  • SAML 编解码
  • SAML Metadata
  • SAML Response
  • 飞书 SAML
  • X.509 证书
  • PEM 解析
  • Base64URL
  • LDAP 过滤器
  • 概览 / 角色术语
  • OIDC Mock
  • SAML Mock
  • 邮件服务器
  • LDAP 目录
  • OIDC 登录演示
  • SAML 登录演示
  • 微信扫码登录
  • 企业微信扫码登录
  • 简体中文
  • English
  • Deutsch
GitHub
  • 国内平台 SSO

    • 国内平台 SSO 标准化与安全评测
    • 国内平台 SSO 标准化与安全评价方法
    • 国内平台 SSO 标准化与安全横向评价
    • 飞书 SSO 对接实现
    • 飞书身份接口标准化与安全评价
    • 钉钉 SSO 对接实现
    • 钉钉身份接口标准化与安全评价
    • WPS 365 外部系统接入
    • WPS 365 身份接口标准化与安全评价
    • 华为云 WeLink 外部系统接入
    • 华为云 WeLink 身份接口标准化与安全评价
    • Microsoft 365 中国版外部系统接入
    • Microsoft 365 中国版接口标准化与安全评价
    • 亚马逊云科技中国区域企业身份与 API 接入
    • 亚马逊云科技中国区域接口标准化与安全评价
    • 极狐 GitLab 外部系统接入
    • 极狐 GitLab 接口标准化与安全评价
    • 阿里云上的 Salesforce 外部系统接入
    • 阿里云上的 Salesforce 接口标准化与安全评价
    • 微信扫码登录
    • 微信开放平台身份接口标准化与安全评价
    • QQ 互联账号接入
    • QQ 互联身份接口标准化与安全评价
    • 腾讯云 CloudBase 应用身份接入
    • 腾讯云 CloudBase 应用身份标准化与安全评价
    • 华为账号 Account Kit 接入
    • 华为账号 Account Kit 标准化与安全评价
    • 抖音开放平台账号接入
    • 抖音开放平台身份接口标准化与安全评价
    • 百度账号开放授权接入
    • 百度账号开放授权标准化与安全评价
    • 支付宝开放平台授权接入
    • 支付宝开放平台授权标准化与安全评价
    • 微博开放平台账号接入
    • 微博开放平台身份接口标准化与安全评价
    • Gitee 开放平台账号与 API 接入
    • Gitee 开放平台身份接口标准化与安全评价
    • 企业微信扫码登录
    • 企业微信身份接口标准化与安全评价
    • 喜马拉雅车载 SDK 账户互通对接实现
    • 喜马拉雅身份接口标准化与安全评价
    • QQ 音乐第三方登录(账号绑定)对接实现
    • QQ 音乐身份接口标准化与安全评价
    • 网易云音乐 OpenAPI 登录对接实现
    • 网易云音乐身份接口标准化与安全评价

QQ 音乐身份接口标准化与安全评价

采用统一协议安全评价方法。本页评价车载/设备 SDK 的账号绑定与验证协议;播放能力、SDK 功能量和商业支持不计分。

结论

36.5 / 100(E)。现有合作方方案是 QQ 音乐专用 SDK + 第三方票据验证回调,不是 OAuth/OIDC 身份协议。它能实现绑定、解绑和同登同退,但必须依赖厂商 SDK、私有字段和项目约定;回调使用自定义 MD5 拼接签名,缺少现代算法、kid 和标准密钥轮换。该方案可以作为遗留兼容,不应成为新设备或新平台的身份协议基线。

统一评分

技术维度权重分数依据
身份联邦与协议互操作20%1.5SDK 账号绑定/换票为专有协议,未验证 OIDC/OAuth 标准端点或 metadata
授权流程安全15%1.5绑定流程依赖专用方法和第三方 token;无授权码 + PKCE、标准设备流证据
令牌与客户端凭据安全15%2.0第三方票据可限时并由服务端验证;标准 token 类型、吊销、轮换重放检测和发送方约束缺失
权限模型与最小授权15%2.0票据可限定账号用途,但缺少标准 scope/resource/audience 协商
密码学与密钥生命周期10%1.5HTTPS 可补充保护;自定义 MD5 拼接不符合新系统算法与密钥生命周期基线
主体标识与账号生命周期10%2.5unionId 绑定、解绑和查询形成基本状态机;标识与生命周期完全依赖平台私有语义
回调、事件与防重放10%2.0有 timestamp 和签名;重放窗口、nonce、算法版本、kid 和双钥轮换不完整
API 传输与消息语义5%2.0HTTPS POST/JSON 可用,字段、返回码、签名规范和缓存语义均为私有

标准符合度判断

  • updateThirdPartyAccount、partner_access_token 和 unionId 是 SDK 业务字段,不是 OAuth grant、标准 token 或 OIDC subject。
  • QQ 音乐回调合作方验证票据,属于双方账号联合;没有标准授权服务器、客户端、资源服务器和用户授权语义。
  • MD5 已不适合作为新协议的消息认证算法。这里不能仅凭碰撞研究断言已可直接伪造,但算法缺少现代安全裕量和算法敏捷性,应明确淘汰。
  • timestamp 只有在服务端限制偏差并缓存请求摘要/nonce 时才能防重放;“参与签名”本身不等于拒绝重复请求。
  • SDK 不保存第三方 token 是合理的职责分离,但 SDK 封装仍不能带来标准互操作性。

建议 QQ 音乐按此顺序改进

  1. 新建标准 OAuth 2.0/OIDC 服务:Discovery、metadata、JWKS、标准 id_token/UserInfo 和 iss + sub。
  2. 车机/电视登录采用 RFC 8628;账号联合采用标准授权码或 OAuth Token Exchange,不再新增 SDK 私有登录方法。
  3. 立即提供 HMAC-SHA-256 或 JWS 回调并设置旧 MD5 退场期限;消息加入算法版本、kid、timestamp、nonce 和明确重放窗口。
  4. 提供标准 revocation、短期 access token、refresh token 轮换/重放检测;高风险绑定和解绑支持 mTLS/DPoP。
  5. 将 unionId 映射为明确作用域的 iss + sub,定义账号注销、合并、解绑、设备丢失和授权撤销传播。
  6. 提供通用协议互操作测试套件;SDK 只作为可选便利层,不再作为唯一接入方式。

接入企业当前应做什么

  • 不在新架构中直接扩散 QQ 音乐 SDK 身份模型;集中放入隔离适配器,对内部系统只暴露标准主体和会话。
  • 给 QQ 音乐验证的票据与主站会话分离,限制 audience、operation 和短时效;支持立即吊销。
  • 在 MD5 兼容期强制 HTTPS、常量时间比较、严格时间窗、请求摘要去重和独立密钥;要求书面迁移日期。
  • 绑定/解绑属于高风险账号操作,应增加用户确认、审计、幂等键和异常恢复,不能只依赖一次回调。

资料

  • 本仓库 QQ 音乐账号绑定实现
  • QQ 音乐开放平台《Android SDK 文档》登录相关章节(合作方资料,非公开)
  • OAuth 2.0 Security BCP(RFC 9700)
  • JWT Best Current Practices(RFC 8725)

核验日期:2026-07-27。E 级表示该身份接口不适合作为新系统标准基线,不是对 QQ 音乐产品、内容或整体安全团队的评价。

最近更新: 2026/7/27 06:46
贡献者: linux, Claude Opus 4.8
Prev
QQ 音乐第三方登录(账号绑定)对接实现
Next
网易云音乐 OpenAPI 登录对接实现