聚合登录帮助中心

了解第三方账号快捷登录的工作方式、接入步骤和服务端安全注意事项。

一、聚合登录是什么?

聚合登录是一种社会化账号登录接入方式。网站不必让每位用户重新设置一套用户名和密码,而是可以引导用户使用已有的QQ、微信、支付宝或百度账号完成授权,再把第三方平台返回的用户标识与本站账号关联。

不同平台的授权地址、请求参数和返回字段各不相同。聚合登录的作用,是把这些差异整理成相对统一的调用流程:网站服务端请求登录地址,用户完成授权,平台回调网站,再由网站服务端查询需要的公开用户信息。

聚合登录只负责第三方账号授权接入。开发者仍需要在自己的网站中处理账号绑定、登录状态、权限判断和业务数据。

二、聚合登录接入流程

1. 注册并进入用户中心

访问注册页面创建账号,登录后根据用户中心提示创建应用。填写网站名称、网站地址和用于接收授权结果的回调地址。

2. 在服务端保存应用参数

创建应用后会获得用于识别应用的参数。应用密钥应保存在服务器配置中,不要写入浏览器可见的HTML、JavaScript、公开代码仓库或客户端安装包。

3. 请求第三方登录地址

网站后端按照开发文档请求登录接口,指定需要使用的登录渠道和回调地址。接口返回登录地址后,再将用户引导至对应平台完成授权。

4. 接收并处理授权回调

授权完成后,用户会返回预先设置的回调地址。网站后端应校验业务状态,通过授权结果查询用户信息,并根据第三方用户唯一标识完成账号查询、创建或绑定。

5. 完成本站登录状态

账号匹配成功后,由网站自己的登录系统创建会话或令牌。聚合登录返回的第三方授权结果不应直接代替网站自身的权限校验。

三、授权回调安全建议

  • 回调地址优先使用HTTPS,避免授权信息在传输过程中被窃听或篡改。
  • 应用密钥只在服务端保存和使用,不要通过前端页面返回给访问者。
  • 发起登录前生成随机状态值,回调时进行匹配,降低跨站请求伪造风险。
  • 校验接口返回状态、登录渠道和用户唯一标识,不要只根据昵称判断用户身份。
  • 对异常请求设置频率限制,并记录必要的错误日志,避免在日志中保存完整密钥。
  • 用户解除绑定或注销账号时,应同步清理本站保存的关联关系。

四、常见问题

支持哪些登录方式?

目前支持QQ、微信、支付宝和百度。具体可用渠道以用户中心显示为准。

使用价格是多少?

当前价格为3.8元使用1年,实际购买信息和有效期以用户中心为准。

为什么回调后无法登录?

建议依次检查回调地址是否完全一致、地址是否能从公网访问、应用参数是否正确、授权结果是否过期,以及服务器是否记录了相关错误。

可以直接在前端调用吗?

涉及应用密钥和账号绑定的操作应在服务端完成。前端页面只负责引导用户和展示结果,避免泄露敏感参数。