第三方应用授权
用 X2Post 账号授权第三方网站,以及如何查看与取消授权。
授权时会看到什么
第三方网站接入 X2Post 时,会把浏览器引导到站内的授权页(/oauth/authorize)。页面上会显示:
- 应用名称、简介与主页地址(方便你判断这是谁);
- 它申请的权限逐条说明,常见的有:
- 使用你的 X2Post 身份登录(只用于确认「你是谁」,不会读取你的数据);
- 读取你的公开资料(昵称、头像、简介、会员与等级);
- 读取你发布的帖子列表(标题、摘要、链接)。
- 「同意授权」与「拒绝」两个按钮。
未登录时会先要求登录,登录后自动回到同一个授权请求,不需要重新点进来。
授权后发生什么
- 同意后,应用会拿到一张代表你的访问令牌(有效期 1 小时,可自动续期);它只能用这张令牌读你授权的数据;
- 如果它申请了「使用你的 X2Post 身份登录」,还会拿到一张身份令牌(一份由 X2Post 签名的用户信息,应用可自行验证真伪);
- 授权不会把你的密码、邮箱交给对方,对方也不能以你的身份发帖、评论或修改资料;
- 拒绝授权时,应用会收到「用户拒绝」的结果,通常会在它自己的页面提示你。
查看与取消授权
进入「资料设置 → 已授权应用」,可以看到每个应用获得的权限、授权时间与最近使用时间。 点「取消授权」后,该应用手里的令牌立即失效,需要重新走一次授权才能继续访问。
安全建议
- 授权前看清应用名称与主页:名字对不上、没有主页、权限超出用途时不要授权;
- 定期检查「已授权应用」,不认识的应用直接取消授权;
- 如果你只是想让自己的脚本读数据,不需要给第三方授权,直接在「资料设置 → 接口令牌」创建自己的令牌即可,见《接口令牌》。
常见问题
- 授权页报「回调地址与应用注册信息不一致」怎么办?说明该应用的接入配置有误,请联系应用方,这是站点的安全校验。
- 取消授权后应用还能看到我之前的数据吗?不能,它只能保留取消之前已经获取到的内容;之后所有请求都会失败。
- 我能只同意部分权限吗?当前版本是「全部同意或拒绝」;权限范围由应用注册时确定,站点已限制为只读。