1.2 KiB
1.2 KiB
M02-B 微信登录与会话 API
接口
| 方法 | 路径 | 说明 |
|---|---|---|
| POST | /app-api/auth/wechat-login |
使用 wx.login code 换取应用身份并创建服务端会话 |
| GET | /app-api/auth/me |
校验 JWT 和 MySQL 会话后返回最小用户资料 |
| POST | /app-api/auth/logout |
撤销当前服务端会话 |
登录请求必须携带 x-wechat-appid,多租户应用还需 tenant-id。请求体仅包含 code。AppSecret 从 QIPAI_WECHAT_APP_SECRETS 读取,不写入数据库、源码、响应或日志。
安全行为
- JWT 使用 HS256,包含
tenant/user/session/platform_app/role_version,默认访问令牌有效期 15 分钟。 - JWT 不作为唯一信任源;
/auth/me和受保护接口必须回查服务端会话、用户状态与角色版本。 - 注销、用户禁用、角色版本变化或会话过期后,旧 JWT 即使尚未到
exp也不可继续使用。 - 生产环境禁止使用代码内开发 JWT 默认值。
- 昵称、头像和手机号默认留空,不因登录自动索取;后续只有在业务明确需要并经微信授权时更新。
真实微信 code 联调需要用户配置 AppID 对应 AppSecret,当前自动化测试使用可注入假网关,不伪造外部平台成功。