🔐
使用统一登录中心登录
点击下面的按钮会跳转到授权服务器完成身份验证。
本站不会看到你的密码 —— 密码只在授权服务器上输入。
前往登录
点击后会发生什么:
1. 本站生成 state、nonce、PKCE 的
code_verifier,存进本站 session;
2. 302 跳转到 https://soulx.xin/oauth2server/oauth/authorize,
URL 里带 code_challenge(code_verifier 的 SHA256),
真正的 code_verifier 全程不出现在浏览器地址栏;
3. 你在授权服务器上登录并同意授权;
4. 授权服务器带 code 跳回本站 /callback;
5. 本站在后端用 code + code_verifier +
client_secret 换取令牌 —— 这一步走服务器到服务器,
浏览器看不到 client_secret 也看不到令牌;
6. 本站验证 id_token 签名和 iss/aud/exp/nonce,
建立本地会话。
当前接入配置
这些值来自环境变量。若登录失败,先来这里和授权服务器上注册的客户端信息比对。
| 授权服务器 (issuer) | https://soulx.xin/oauth2server |
| client_id |
wfjp0Wjhz_BexkiRp8OYTJf9XkbTsJLH |
| 请求的 scope | openid profile email offline_access |
⚠️ client_secret 不在页面上显示,也不应出现在任何前端代码里。
它是本站作为"机密客户端"的身份凭证,泄露等于任何人都能冒充本站换取令牌。