跳到主要内容

第三方应用授权

用 X2Post 账号授权第三方网站,以及如何查看与取消授权。

授权时会看到什么

第三方网站接入 X2Post 时,会把浏览器引导到站内的授权页(/oauth/authorize)。页面上会显示:

  • 应用名称、简介与主页地址(方便你判断这是谁);
  • 它申请的权限逐条说明,常见的有:
    • 使用你的 X2Post 身份登录(只用于确认「你是谁」,不会读取你的数据);
    • 读取你的公开资料(昵称、头像、简介、会员与等级);
    • 读取你发布的帖子列表(标题、摘要、链接)。
  • 「同意授权」与「拒绝」两个按钮。

未登录时会先要求登录,登录后自动回到同一个授权请求,不需要重新点进来。

授权后发生什么

  • 同意后,应用会拿到一张代表你的访问令牌(有效期 1 小时,可自动续期);它只能用这张令牌读你授权的数据;
  • 如果它申请了「使用你的 X2Post 身份登录」,还会拿到一张身份令牌(一份由 X2Post 签名的用户信息,应用可自行验证真伪);
  • 授权不会把你的密码、邮箱交给对方,对方也不能以你的身份发帖、评论或修改资料;
  • 拒绝授权时,应用会收到「用户拒绝」的结果,通常会在它自己的页面提示你。

查看与取消授权

进入「资料设置 → 已授权应用」,可以看到每个应用获得的权限、授权时间与最近使用时间。 点「取消授权」后,该应用手里的令牌立即失效,需要重新走一次授权才能继续访问。

安全建议

  • 授权前看清应用名称与主页:名字对不上、没有主页、权限超出用途时不要授权;
  • 定期检查「已授权应用」,不认识的应用直接取消授权;
  • 如果你只是想让自己的脚本读数据,不需要给第三方授权,直接在「资料设置 → 接口令牌」创建自己的令牌即可,见《接口令牌》。

常见问题

  • 授权页报「回调地址与应用注册信息不一致」怎么办?说明该应用的接入配置有误,请联系应用方,这是站点的安全校验。
  • 取消授权后应用还能看到我之前的数据吗?不能,它只能保留取消之前已经获取到的内容;之后所有请求都会失败。
  • 我能只同意部分权限吗?当前版本是「全部同意或拒绝」;权限范围由应用注册时确定,站点已限制为只读。