[發明專利]基于oauth2.0實現小程序登錄安全和無網絡隔離下認證鑒權方法有效
| 申請號: | 202110292815.1 | 申請日: | 2021-03-18 |
| 公開(公告)號: | CN113065115B | 公開(公告)日: | 2022-10-21 |
| 發明(設計)人: | 張晗;陳成斌;葉智慧;蘇勝林;馬軍亮 | 申請(專利權)人: | 中睿信數字技術有限公司 |
| 主分類號: | G06F21/33 | 分類號: | G06F21/33;H04L9/40;H04L9/32 |
| 代理公司: | 北京冠和權律師事務所 11399 | 代理人: | 吳金水 |
| 地址: | 310000 浙江省杭州市*** | 國省代碼: | 浙江;33 |
| 權利要求書: | 查看更多 | 說明書: | 查看更多 |
| 摘要: | |||
| 搜索關鍵詞: | 基于 oauth2 實現 程序 登錄 安全 網絡 隔離 認證 方法 | ||
本發明公開了基于oauth2.0實現小程序登錄安全和無網絡隔離下認證鑒權方法,包括:開啟微信小程序,判斷是否處于用戶登錄狀態;若否,開啟預登錄模式;接收用戶操作,判斷所述操作是否需要實名認證;若是,將手機號碼作為判定是否調用微信的用戶信息的唯一鍵值;若是,所述小程序根據業務后臺返回的登錄令牌訪問業務后臺并調用包含用戶信息的業務接口采用本實施例提供的方案時小程序用戶操作狀態為無用戶信息接口時,也需要通過預登錄的形式,攜帶預登錄令牌的方式訪問,保護后臺接口的訪問權限;另外,利用oauth2.0的協議,自定義生成以手機號為唯一值的登錄態進行登錄,可以保證系統的安全性。
技術領域
本發明涉及安全網絡的技術領域,具體涉及基于oauth2.0實現小程序登錄安全和無網絡隔離下認證鑒權方法。
背景技術
微信小程序為一些系統的第三方提供渠道,用戶可以通過微信小程序自主選擇產品或進行貸款申請,系統需要提供接口來獲取由微信小程序傳遞的數據,故該類提供給微信小程序訪問的接口必然要引入安全認證機制,從而保證接口不被非法濫用或不被某些居心叵測的人惡意調用。由微信系統提供給微信小程序訪問的接口,被稱為開放API。對于開放API的接口安全問題,現有解決方案一般為參數簽名校驗,但該方法不能復用現有系統中已經實現了用戶權限機制。
另外,專利號為CN110210203A中描述通過專屬用戶的openld來獲得access_token。因為openld是通過微信appld和appSecret唯一生成的鍵值。通過openld生成自定義登錄態,會遇到同一個用戶用不同手機號登錄時生成的openld也會相同,此時登錄就會出現同一個openld出現兩個用戶賬號的情況;此外,該專利中生成自定義登錄態時沒有詳細的描述怎么分配用戶權限和用戶授權認證;最后,在登錄token過期問題上描述為:設定時長間隔閾值,根據時長間隔閾值,實時更新所述訪問令牌過于模糊。在此基礎上,專利號為CN110535851A中的技術方案在無網絡隔離的情況下,用戶可繞過網關直接請求api。
因此,亟需一種方法可以解決上述的安全性問題。
發明內容
本發明提供基于oauth2.0實現小程序登錄安全和無網絡隔離下認證鑒權方法,用以解決上述現有技術中仍存在的安全性的問題。
本發明提供基于oauth2.0實現小程序登錄安全和無網絡隔離下認證鑒權方法,該方法包括:
開啟微信小程序,判斷是否處于用戶登錄狀態;
若否,開啟預登錄模式;所述預登錄模式為:小程序根據用戶唯一標識預登錄獲取預登錄令牌,根據預登錄令牌訪問業務后臺調用不包含用戶信息的業務接口;
接收用戶操作,判斷所述操作是否需要實名認證;
若是,將手機號碼作為判定是否調用微信的用戶信息的唯一鍵值;
若是,所述小程序根據業務后臺返回的登錄令牌訪問業務后臺并調用包含用戶信息的業務接口。
可選的,所述開啟預登錄模式,包括:
獲取臨時登錄憑證;
根據所述臨時登錄憑證及小程序唯一標識和小程序密碼向微信服務器發出請求;
所述微信服務器根據所述請求生成用戶唯一標識和會話密鑰,并發送至微信小程序;
所述小程序根據用戶唯一標識預登錄獲取預登錄令牌,根據預登錄令牌訪問業務后臺調用不包含用戶信息的業務接口。
可選的,所述小程序根據業務后臺返回的登錄令牌訪問業務后臺并調用包含用戶信息的業務接口,包括:
小程序向業務后臺調用登錄接口;
業務后臺向小程序返回登錄令牌,并將登錄令牌存儲在本地;
該專利技術資料僅供研究查看技術是否侵權等信息,商用須獲得專利權人授權。該專利全部權利屬于中睿信數字技術有限公司,未經中睿信數字技術有限公司許可,擅自商用是侵權行為。如果您想購買此專利、獲得商業授權和技術合作,請聯系【客服】
本文鏈接:http://www.szxzyx.cn/pat/books/202110292815.1/2.html,轉載請聲明來源鉆瓜專利網。
- 上一篇:一種安全工器具的智能管理系統及其使用方法
- 下一篇:一種大功率射頻電源系統





