🔑

OAuth2 / OIDC 接入示例

未登录
登录
🔐
使用统一登录中心登录
点击下面的按钮会跳转到授权服务器完成身份验证。 本站不会看到你的密码 —— 密码只在授权服务器上输入。
前往登录
点击后会发生什么:
1. 本站生成 statenonce、PKCE 的 code_verifier,存进本站 session;
2. 302 跳转到 https://soulx.xin/oauth2server/oauth/authorize, URL 里带 code_challengecode_verifier 的 SHA256), 真正的 code_verifier 全程不出现在浏览器地址栏;
3. 你在授权服务器上登录并同意授权;
4. 授权服务器带 code 跳回本站 /callback
5. 本站在后端code + code_verifier + client_secret 换取令牌 —— 这一步走服务器到服务器, 浏览器看不到 client_secret 也看不到令牌;
6. 本站验证 id_token 签名和 iss/aud/exp/nonce, 建立本地会话。
当前接入配置
这些值来自环境变量。若登录失败,先来这里和授权服务器上注册的客户端信息比对。
授权服务器 (issuer)https://soulx.xin/oauth2server
client_id wfjp0Wjhz_BexkiRp8OYTJf9XkbTsJLH
请求的 scopeopenid profile email offline_access
⚠️ client_secret 不在页面上显示,也不应出现在任何前端代码里。 它是本站作为"机密客户端"的身份凭证,泄露等于任何人都能冒充本站换取令牌。