OAuth

什么是OAuth?

OAuth(开放授权)是一个开放标准,允许用户让第三方应用访问该用户在某一网站上存储的私密的资源(如照片,视频,联系人列表),而无需将用户名和密码提供给第三方应用。

目前主流是2.0

OAuth 2.0是OAuth协议的下一版本,但不向后兼容OAuth 1.0。

OAuth 2.0关注客户端开发者的简易性,同时为Web应用,桌面应用和手机,和起居室设备提供专门的认证流程。2012年10月,OAuth 2.0协议正式发布为RFC 6749[1] 。

主要是api

  • 微博api
  • twitter
  • facebook
  • github
  • qq、微信

原理

微信OAuth用户授权 - 图1

http://www.ruanyifeng.com/blog/2014/05/oauth_2_0.html

微信OAuth用户授权 - 图2

微信OAuth用户授权 - 图3

server

-(A)用户打开客户端以后,客户端要求用户给予授权。
-(B)用户同意给予客户端授权。
-(C)客户端使用上一步获得的授权,向认证服务器申请令牌。
-(D)认证服务器对客户端进行认证以后,确认无误,同意发放令牌。
-(E)客户端使用令牌,向资源服务器申请获取资源。
-(F)资源服务器确认令牌无误,同意向客户端开放资源。

OAuth in nodejs

实现

微信OAuth说明

如果用户在微信客户端中访问第三方网页,公众号可以通过微信网页授权机制,来获取用户基本信息,进而实现业务逻辑。

关于网页授权回调域名的说明

1、在微信公众号请求用户网页授权之前,开发者需要先到公众平台官网中的开发者中心页配置授权回调域名。请注意,这里填写的是域名(是一个字符串),而不是URL,因此请勿加http://等协议头;
2、授权回调域名配置规范为全域名,比如需要网页授权的域名为:www.qq.com,配置以后此域名下面的页面http://www.qq.com/music.htmlhttp://www.qq.com/login.html 都可以进行OAuth2.0鉴权。但http://pay.qq.comhttp://music.qq.comhttp://qq.com无法进行OAuth2.0鉴权
3、如果公众号登录授权给了第三方开发者来进行管理,则不必做任何设置,由第三方代替公众号实现网页授权即可

关于网页授权的两种scope的区别说明

1、以snsapi_base为scope发起的网页授权,是用来获取进入页面的用户的openid的,并且是静默授权并自动跳转到回调页的。用户感知的就是直接进入了回调页(往往是业务页面)
2、以snsapi_userinfo为scope发起的网页授权,是用来获取用户的基本信息的。但这种授权需要用户手动同意,并且由于用户同意过,所以无须关注,就可在授权后获取该用户的基本信息。
3、用户管理类接口中的“获取用户基本信息接口”,是在用户和公众号产生消息交互或关注后事件推送后,才能根据用户OpenID来获取用户基本信息。这个接口,包括其他微信接口,都是需要该用户(即openid)关注了公众号后,才能调用成功的。

关于网页授权access_token和普通access_token的区别

1、微信网页授权是通过OAuth2.0机制实现的,在用户授权给公众号后,公众号可以获取到一个网页授权特有的接口调用凭证(网页授权access_token),通过网页授权access_token可以进行授权后接口调用,如获取用户基本信息;
2、其他微信接口,需要通过基础支持中的“获取access_token”接口来获取到的普通access_token调用。

关于UnionID机制

1、请注意,网页授权获取用户基本信息也遵循UnionID机制。即如果开发者有在多个公众号,或在公众号、移动应用之间统一用户帐号的需求,需要前往微信开放平台(open.weixin.qq.com)绑定公众号后,才可利用UnionID机制来满足上述需求。
2、UnionID机制的作用说明:如果开发者拥有多个移动应用、网站应用和公众帐号,可通过获取用户基本信息中的unionid来区分用户的唯一性,因为同一用户,对同一个微信开放平台下的不同应用(移动应用、网站应用和公众帐号),unionid是相同的。

关于特殊场景下的静默授权

1、上面已经提到,对于以snsapi_base为scope的网页授权,就静默授权的,用户无感知;
2、对于已关注公众号的用户,如果用户从公众号的会话或者自定义菜单进入本公众号的网页授权页,即使是scope为snsapi_userinfo,也是静默授权,用户无感知。

具体而言,网页授权流程分为四步:

1、引导用户进入授权页面同意授权,获取code
2、通过code换取网页授权access_token(与基础支持中的access_token不同)
3、如果需要,开发者可以刷新网页授权access_token,避免过期
4、通过网页授权access_token和openid获取用户基本信息(支持UnionID机制)

install

https://github.com/node-webot/wechat-oauth

  1. npm install wechat-oauth

创建routes/oauth.js

  1. var express = require('express');
  2. var router = express.Router();
  3. var OAuth = require('wechat-oauth');
  4. var client = new OAuth('wx1627638f56ff80a5', 'd9df5debf4e37def18cc5e37326b604e');
  5. /* GET users listing. */
  6. router.get('/', function (req, res, next) {
  7. var domain = "https://topfio-3001-rsqevg.box.myide.io"
  8. var auth_callback_url = domain + "/oauth/callback"
  9. var url = client.getAuthorizeURL(auth_callback_url, '', 'snsapi_userinfo');
  10. console.log(url);
  11. // 重定向请求到微信服务器
  12. res.redirect(url);
  13. });
  14. router.get('/callback', function (req, res, next) {
  15. var code = req.query.code;
  16. client.getAccessToken(code, function (err, result) {
  17. console.log(result)
  18. var accessToken = result.data.access_token;
  19. var openid = result.data.openid;
  20. client.getUser(openid, function (err, result) {
  21. var userInfo = result;
  22. // save or other opration
  23. res.json(userInfo)
  24. });
  25. });
  26. });
  27. module.exports = router;

callback之后

。。。

https://cnodejs.org/topic/555fec114eb040084cfe5d15

之前的版本

这是朴灵写的一个模块

https://github.com/node-webot/wechat-oauth

授权流程

网页授权流程分为四步:

  • 1、引导用户进入授权页面同意授权,获取code
  • 2、通过code换取网页授权access_token(与基础支持中的access_token不同)
  • 3、如果需要,开发者可以刷新网页授权access_token,避免过期
  • 4、通过网页授权access_token和openid获取用户基本信息(支持UnionID机制)

简单点

  • 1、根据app_id和app_secret和授权后回调url
  • 2、在回调里处理业务逻辑,比如获取用户信息,保存或更新

准备工作

  1. var OAuth = require('wechat-oauth');
  2. var client = new OAuth('your appid', 'your secret');

但是有一个问题,比如多台机器集群或多进程时,token需要全局维护,以下为保存token的接口。

  1. if (req.wx) {
  2. req.wx_client = new OAuth(req.wx.app_id, req.wx.app_secret, function (openid, callback) {
  3. // 传入一个根据openid获取对应的全局token的方法
  4. // 在getUser时会通过该方法来获取token
  5. fs.readFile(openid +':access_token.txt', 'utf8', function (err, txt) {
  6. if (err) {return callback(err);}
  7. callback(null, JSON.parse(txt));
  8. });
  9. }, function (openid, token, callback) {
  10. // 请将token存储到全局,跨进程、跨机器级别的全局,比如写到数据库、redis等
  11. // 这样才能在cluster模式及多机情况下使用,以下为写入到文件的示例
  12. // 持久化时请注意,每个openid都对应一个唯一的token!
  13. fs.writeFile(openid + ':access_token.txt', JSON.stringify(token), callback);
  14. });
  15. }

OAuth认证

简单点说就是根据app_id和app_secret和授权后回调url,去微信的网关去认证

认证成功后就会跳到回调url

  1. // 主页,主要是负责OAuth认证
  2. router.get('/oauth', c, wx_config, wx_option, function(req, res) {
  3. console.log('req.query');
  4. var qs = require('qs')
  5. var query_json = qs.stringify(req.query);
  6. console.log(query_json);
  7. var auth_url = req.wx.domain + req.wx.callback.url + "/" + query_json
  8. console.log('auth_url = ' + auth_url);
  9. var url = req.wx_client.getAuthorizeURL(auth_url, '', 'snsapi_userinfo');
  10. // 重定向请求到微信服务器
  11. res.redirect(url);
  12. });

核心方法就是getAuthorizeURL方法

参数

  • ‘redirectUrl’
  • ‘state’
  • ‘scope’

获取用户信息getUser(openid)

获取用户信息getUserByCode

weixin.js

这样说太抽象,还是看代码吧

  1. var express = require('express');
  2. var router = express.Router();
  3. var check_session = require('../middleware/check_session_is_expired');
  4. var OAuth = require('wechat-oauth');
  5. var signature = require('wx_jsapi_sign');
  6. // 读取配置项
  7. var config = require('config');
  8. var app_id = config.get('wx.app_id');
  9. var app_secret = config.get('wx.app_secret');
  10. var domain = config.get('domain');
  11. // 微信授权和回调
  12. var client = new OAuth(app_id, app_secret);
  13. // 主页,主要是负责OAuth认真
  14. router.get('/', function(req, res) {
  15. var url = client.getAuthorizeURL('http://' + domain + '/weixin/callback','','snsapi_userinfo');
  16. // 重定向请求到微信服务器
  17. res.redirect(url);
  18. })
  19. /**
  20. * 认证授权后回调函数
  21. *
  22. * 根据openid判断是否用户已经存在
  23. * - 如果是新用户,注册并绑定,然后跳转到手机号验证界面
  24. * - 如果是老用户,跳转到主页
  25. */
  26. router.get('/callback', function(req, res) {
  27. console.log('----weixin callback -----')
  28. var code = req.query.code;
  29. var User = req.model.UserModel;
  30. client.getAccessToken(code, function (err, result) {
  31. console.dir(err);
  32. console.dir(result);
  33. var accessToken = result.data.access_token;
  34. var openid = result.data.openid;
  35. var unionid = result.data.unionid;
  36. console.log('token=' + accessToken);
  37. console.log('openid=' + openid);
  38. console.log('unionid=' + unionid);
  39. User.find_by_unionid(unionid, function(err, user){
  40. console.log('微信回调后,User.find_by_unionid(unionid) 返回的user = ' + user)
  41. if(err || user == null){
  42. console.log('经过unionid查询无结果');
  43. client.getUser(openid, function (err, get_by_openid) {
  44. console.log(get_by_openid);
  45. var oauth_user = get_by_openid;
  46. var _user = new User(oauth_user);
  47. _user.username = oauth_user.nickname;
  48. _user.save(function(err, user_save) {
  49. if (err) {
  50. console.log('User save error ....' + err);
  51. } else {
  52. console.log('User save sucess ....' + err);
  53. req.session.current_user = void 0;
  54. res.redirect('/users/' + user_save._id + '/verify');
  55. }
  56. });
  57. });
  58. }else{
  59. console.log('根据unionid查询,用户已经存在')
  60. // if phone_number exist,go home page
  61. if(user.is_valid == true){
  62. req.session.current_user = user;
  63. res.redirect('/mobile/')
  64. }else{
  65. //if phone_number exist,go to user detail page to fill it
  66. req.session.current_user = void 0;
  67. res.redirect('/users/' + user._id + '/verify');
  68. }
  69. }
  70. });
  71. });
  72. });
  73. router.post('/getsignature', function(req, res) {
  74. var url = req.body.url;
  75. var re = /\/$/;
  76. if(!re.test(url)) {
  77. url = url + '/'
  78. }
  79. console.log('\033[32m'+url+'\033[39m');
  80. var config = {
  81. cache_json_file: req.server_path,
  82. appId: app_id,
  83. appSecret: app_secret,
  84. appToken: 'mengxiaoban.com'
  85. };
  86. signature.getSignature(config)(url, function(error, result) {
  87. console.log(result);
  88. if (error) {
  89. res.json({
  90. 'error': error
  91. });
  92. } else {
  93. res.json(result);
  94. }
  95. });
  96. });
  97. module.exports = router;

在关注者与公众号产生消息交互后,公众号可获得关注者的OpenID(加密后的微信号,每个用户对每个公众号的OpenID是唯一的。对于不同公众号,同一用户的openid不同)。
摘自《微信公众平台开发者文档》

流程

  • 1)var client = new OAuth(app_id, app_secret);
  • 2)如果授权成功,就会跳到callback url地址,即认证授权后回调函数
  • 3)获取code,即var code = req.query.code;
  • 4)获取微信用户信息,client.getAccessToken(code,cb)
  • 5)根据微信用户信息里的openid或unionid查询当前数据库里是否有该用户,即
  1. User.find_by_unionid(unionid, function(err, user)
  • 6)如果有,登录成功,创建session,重定向主页面
  1. req.session.current_user = user;
  2. res.redirect('/mobile/')
  • 7)如果没有,需要创建用户,根据openid获取用户信息
  1. client.getUser(openid, function (err, get_by_openid)
  • 8)保存用户
  1. var _user = new User(oauth_user);
  2. _user.username = oauth_user.nickname;
  3. _user.save(function(err, user_save)
  • 9)如果保存用户成功,跳转到6)

  • 10)保存失败,显示错误页面即可

user.js model

  1. var LOCK_TIME, MAX_LOGIN_ATTEMPTS, SALT_WORK_FACTOR, Schema, UserSchema, bcrypt, mongoose;
  2. var mongoose = require('mongoose');
  3. var Schema = mongoose.Schema;
  4. var Promise = require('bluebird');
  5. var autoIncrement = require('mongoose-auto-increment');
  6. autoIncrement.initialize(mongoose.connection);
  7. Schema = mongoose.Schema;
  8. SALT_WORK_FACTOR = 10;
  9. MAX_LOGIN_ATTEMPTS = 5;
  10. LOCK_TIME = 2 * 60 * 60 * 1000;
  11. UserSchema = new Schema({
  12. username: {// 真实姓名
  13. type: String
  14. },
  15. unionid : String,
  16. openid: {// from weixin openid
  17. type: String,
  18. required: true,
  19. index: {
  20. unique: true
  21. }
  22. },
  23. nickname : String,// from weixin 昵称
  24. sex : String,// from weixin 性别 0->女 1->男
  25. language : String,// from weixin 语言
  26. city : String,// from weixin 城市
  27. province : String,// from weixin
  28. country : String,// from weixin
  29. headimgurl : String,// from weixin 头像路径
  30. privilege : [], // from weixin
  31. created_at : {
  32. type: Date,
  33. "default": Date.now
  34. }
  35. });
  36. UserSchema.virtual('is_valid').get(function(){
  37. console.log('phone_number = ' +this.phone_number)
  38. if(this.phone_number == undefined | this.invite_code == undefined){
  39. return false;
  40. }
  41. return this.invite_code.length >= 2 && this.phone_number > 0
  42. });
  43. // 检查是否填写过邀请信息
  44. UserSchema.virtual('is_invited').get(function(){
  45. if(typeof this.weixin_name == 'undefined'){
  46. return false;
  47. }
  48. });
  49. UserSchema.methods.is_exist = function(cb) {
  50. var query;
  51. query = {
  52. username: this.username,
  53. password: this.password
  54. };
  55. return this.model('UserModel').findOne(query, cb);
  56. };
  57. UserSchema.statics.findAll = function(cb) {
  58. return this.find().sort({ created_at: 'asc'}).exec(cb);
  59. };
  60. UserSchema.methods.save_necessary = function(cb) {
  61. var update = {
  62. invite_code: this.invite_code,
  63. phone_number: this.phone_number,
  64. address:this.address
  65. };
  66. return this.model('UserModel').findByIdAndUpdate(this.id, update, cb);
  67. };
  68. UserSchema.statics.find_by_openid = function(openid, cb) {
  69. return this.findOne({
  70. openid: openid
  71. }, cb);
  72. };
  73. UserSchema.statics.find_by_unionid = function(unionid, cb) {
  74. return this.findOne({
  75. unionid: unionid
  76. }, cb);
  77. };
  78. UserSchema.statics.find_by_nickname = function(nickname, cb) {
  79. return this.findOne({
  80. nickname: nickname
  81. }, cb);
  82. };
  83. UserSchema.plugin(autoIncrement.plugin, {
  84. model: 'XbmId',
  85. field: 'xbm_id',
  86. startAt: 10000,
  87. incrementBy: 1
  88. });
  89. var UserModel = mongoose.model('UserModel', UserSchema);
  90. Promise.promisifyAll(UserModel);
  91. Promise.promisifyAll(UserModel.prototype);
  92. module.exports = UserModel;

此处按需设置即可

技巧点

  • mongoose用法
    • 索引
    • virtual
    • plugin
    • statics
    • methods
  • promise/bluebird用法