Authn.tech
首页
  • SAML 2.0
  • OAuth 2.0
  • OIDC
  • JWT / JOSE
  • WebAuthn / Passkey
  • MFA / TOTP
  • LDAP
  • GraphQL
  • SCIM 2.0
  • 国内平台 SSO
  • 工具总览
  • JWT 解析
  • JWT 签名
  • JWK 生成
  • JWK → PEM
  • PEM → JWK
  • PKCE 生成
  • OIDC Discovery
  • 扫码登录演示
  • TOTP
  • WebAuthn
  • SAML 编解码
  • SAML Metadata
  • SAML Response
  • 飞书 SAML
  • X.509 证书
  • PEM 解析
  • Base64URL
  • LDAP 过滤器
  • 概览 / 角色术语
  • OIDC Mock
  • SAML Mock
  • 邮件服务器
  • LDAP 目录
  • OIDC 登录演示
  • SAML 登录演示
  • 微信扫码登录
  • 企业微信扫码登录
  • 简体中文
  • English
  • Deutsch
GitHub
首页
  • SAML 2.0
  • OAuth 2.0
  • OIDC
  • JWT / JOSE
  • WebAuthn / Passkey
  • MFA / TOTP
  • LDAP
  • GraphQL
  • SCIM 2.0
  • 国内平台 SSO
  • 工具总览
  • JWT 解析
  • JWT 签名
  • JWK 生成
  • JWK → PEM
  • PEM → JWK
  • PKCE 生成
  • OIDC Discovery
  • 扫码登录演示
  • TOTP
  • WebAuthn
  • SAML 编解码
  • SAML Metadata
  • SAML Response
  • 飞书 SAML
  • X.509 证书
  • PEM 解析
  • Base64URL
  • LDAP 过滤器
  • 概览 / 角色术语
  • OIDC Mock
  • SAML Mock
  • 邮件服务器
  • LDAP 目录
  • OIDC 登录演示
  • SAML 登录演示
  • 微信扫码登录
  • 企业微信扫码登录
  • 简体中文
  • English
  • Deutsch
GitHub
  • 国内平台 SSO

    • 国内平台 SSO 标准化与安全评测
    • 国内平台 SSO 标准化与安全评价方法
    • 国内平台 SSO 标准化与安全横向评价
    • 飞书 SSO 对接实现
    • 飞书身份接口标准化与安全评价
    • 钉钉 SSO 对接实现
    • 钉钉身份接口标准化与安全评价
    • WPS 365 外部系统接入
    • WPS 365 身份接口标准化与安全评价
    • 华为云 WeLink 外部系统接入
    • 华为云 WeLink 身份接口标准化与安全评价
    • Microsoft 365 中国版外部系统接入
    • Microsoft 365 中国版接口标准化与安全评价
    • 亚马逊云科技中国区域企业身份与 API 接入
    • 亚马逊云科技中国区域接口标准化与安全评价
    • 极狐 GitLab 外部系统接入
    • 极狐 GitLab 接口标准化与安全评价
    • 阿里云上的 Salesforce 外部系统接入
    • 阿里云上的 Salesforce 接口标准化与安全评价
    • 微信扫码登录
    • 微信开放平台身份接口标准化与安全评价
    • QQ 互联账号接入
    • QQ 互联身份接口标准化与安全评价
    • 腾讯云 CloudBase 应用身份接入
    • 腾讯云 CloudBase 应用身份标准化与安全评价
    • 华为账号 Account Kit 接入
    • 华为账号 Account Kit 标准化与安全评价
    • 抖音开放平台账号接入
    • 抖音开放平台身份接口标准化与安全评价
    • 百度账号开放授权接入
    • 百度账号开放授权标准化与安全评价
    • 支付宝开放平台授权接入
    • 支付宝开放平台授权标准化与安全评价
    • 微博开放平台账号接入
    • 微博开放平台身份接口标准化与安全评价
    • Gitee 开放平台账号与 API 接入
    • Gitee 开放平台身份接口标准化与安全评价
    • 企业微信扫码登录
    • 企业微信身份接口标准化与安全评价
    • 喜马拉雅车载 SDK 账户互通对接实现
    • 喜马拉雅身份接口标准化与安全评价
    • QQ 音乐第三方登录(账号绑定)对接实现
    • QQ 音乐身份接口标准化与安全评价
    • 网易云音乐 OpenAPI 登录对接实现
    • 网易云音乐身份接口标准化与安全评价

企业微信身份接口标准化与安全评价

采用统一协议安全评价方法。通讯录、客户联系和消息等业务价值不进入评分;重点是外部系统是否能用标准、安全、可替换的身份协议接入。

结论

55.5 / 100(C)。企业微信具有明确的应用权限、企业边界、可信域名/IP 和加密回调,私有协议可以安全落地;但扫码登录、应用 token、成员标识、通讯录供应和消息加密主要是企业微信专用协议。公开资料未验证通用 OIDC/SAML IdP、OAuth metadata/JWKS、PKCE、标准 revocation、SCIM 或发送方约束令牌。SHA-1/AES 的自定义回调封装也不应成为新标准接口的基线。

统一评分

技术维度权重分数依据
身份联邦与协议互操作20%2.0外部系统登录采用企业微信私有授权码与成员查询;未验证完整 OIDC Provider/标准 metadata
授权流程安全15%2.5一次性 code、state、可信域名可用;未验证 PKCE、nonce 和标准原生应用流程
令牌与客户端凭据安全15%2.5应用 token 有时效并受可见范围/可信 IP 限制;Secret 换 token 和生命周期为私有协议
权限模型与最小授权15%4.0应用可见范围、API 权限、管理员授权和租户边界较强
密码学与密钥生命周期10%2.5HTTPS 与 AES 消息加密可用;自定义 SHA-1 签名、无通用 JWKS/算法协商和自动轮换证据
主体标识与账号生命周期10%3.0(corpId, userid) 边界明确且有变更事件;未提供标准 iss/sub 和公开 SCIM 2.0
回调、事件与防重放10%3.5签名、时间戳、nonce 和消息加密可用;算法与封装私有,幂等/重放仍需接入方实现
API 传输与消息语义5%2.5HTTPS 可用,但部分凭据通过查询参数、HTTP 200 + errcode 等私有语义较多

标准符合度判断

  • 扫码返回 code,再用应用 token 查询 userid,只是“授权码式私有登录”;没有标准 id_token、Discovery 和 JWKS 时不能作为 OIDC。
  • 应用可见范围和 API 权限是有效的最小授权控制,但不等于 OAuth 标准 scope/resource 模型。
  • userid 是企业内成员标识,必须与 corpId 组合;它不是跨租户标准 sub。
  • 通讯录 API 与变更回调能完成账号同步,但没有 SCIM schema、Users/Groups 端点和标准过滤/补丁语义时不能称为 SCIM。
  • WXBizMsgCrypt 的签名、AES 加密和 nonce 能提供实际保护,但 SHA-1 拼接与平台专用消息格式缺少现代算法敏捷性和通用互操作性。

建议企业微信按此顺序改进

  1. 提供完整 OIDC Provider:Discovery、JWKS、标准 id_token、UserInfo、iss + sub 和 RP-Initiated Logout。
  2. 为网页、桌面和移动登录统一授权码 + PKCE;Secret 仅用于机密客户端认证,公共客户端不得依赖共享密钥。
  3. 为应用授权发布 OAuth metadata、标准 revocation/introspection;逐步把 token 从查询参数迁移到 Authorization 头。
  4. 提供 SCIM 2.0 Users/Groups 和企业扩展,将人员/部门生命周期从专用通讯录 API 解耦。
  5. 新增 HMAC-SHA-256/JWS 或 mTLS 回调方案,包含 kid、算法版本、短时间窗和事件唯一 ID;保留旧加密库仅作兼容。
  6. 逐步采用 HTTP 状态码与标准 OAuth 错误,减少每个调用方重复解析 errcode。

接入企业当前应做什么

  • 由身份网关把企业微信私有登录转换为企业内部 OIDC,不允许业务应用各自实现扫码换票。
  • Secret、应用 token、suite 凭据按企业和应用隔离,禁止进入前端、URL 日志和 APM 标签。
  • 使用 (corpId, userid) 作为成员外部键;外部联系人 ID、开放平台 ID 和成员 ID 分表管理。
  • 回调先按官方库验签解密,再检查时间窗/nonce、业务主键去重;关键目录数据用定期对账补偿。
  • 把可信 IP 视为附加控制,而不是令牌认证、签名和最小权限的替代品。

官方资料

  • 企业微信开发前必读
  • 获取访问凭证
  • Web 登录组件
  • 身份验证与成员信息
  • SCIM Protocol(RFC 7644)

核验日期:2026-07-27。分数不否定企业微信的业务价值,只说明标准身份协议的可替换性仍明显低于其私有 API 的可用性。

最近更新: 2026/7/27 06:46
贡献者: linux, Claude Opus 4.8
Prev
企业微信扫码登录
Next
喜马拉雅车载 SDK 账户互通对接实现