先说几个关键点。OAuth 2.0的授权码模式,特别是PHP实现,坑其实不少。很多新手一上来就踩,要么是URL拼错了,要么是安全没做到位。今天咱就把它掰开揉碎了讲清楚。

PHP怎么实现OAuth2.0授权码模式_PHP完整授权流程【操作】

PHP怎么生成合法的授权请求URL

要生成一个合法的授权请求URL,几个关键参数是必须带的:response_type=codeclient_idredirect_uristate。一个都不能少。特别是那个 state 参数,很多人觉得麻烦就省略了,这直接撕开了CSRF攻击的口子,非常危险。

至于 redirect_uri,这个坑最常见。它必须和你在OAuth提供方(比如微信、自建授权服务器)后台注册的地址完全一致,差一个字符都不行。问题出在哪?

回调页怎么安全地换 token

拿到授权回调的 code 后,千万别想着在前端拼个URL就去请求 /token 接口。这是大忌!client_secret 这种敏感信息暴露在浏览器里,等于把家底都亮出来了。

正确的做法是,在服务端发起一个POST请求去换token。这里有几个关键点:

用 league/oauth2-client 库时要注意什么

这个库确实封装了很多通用流程,但遇到微信这种“非标准”实现,就得自己动手了。比如,微信的 /token 接口返回的字段名是 access_token,但没 expires_in 字段,你得自己算;也不返回 refresh_token,因为微信压根不支持。

碰到这种情况,你得继承 GenericProvider 并重写 getAccessToken() 方法,或者手动补全缺失的字段。

为什么拿到 token 还是调不通资源接口

很多人在这一步卡住,最容易被忽略的就是Authorization请求头的格式。必须是 Bearer {token},中间有空格,而且 Bearer 首字母必须大写。写成 bearerBearer: 或者漏了空格,都会被服务器拒绝。

另外,微信的用户信息接口(https://api.weixin.qq.com/sns/userinfo)比较特殊,它要求把 access_tokenopenid 当作 query 参数传,而不是放在请求头里。这是典型的非RFC标准实现,需要注意。

说到底,授权码模式真正的复杂点,不是PHP代码怎么写,而是各个平台对OAuth 2.0的“灵活实现”。微信删字段、GitLab改scope规则、自建服务配错redirect_uri白名单。每次对接新平台,最稳妥的方法是先拿curl手动走一遍完整流程,比闷头写代码高效得多。

本文转载于:https://www.php.cn/faq/2318577.html 如有侵犯,请联系zhengruancom@outlook.com删除。
免责声明:正软商城发布此文仅为传递信息,不代表正软商城认同其观点或证实其描述。