小程序WX登录

一、说明
  • 在wx小程序的使用过程之中,往往会涉及到使用wx用户登录小程序的功能。用于收集wx小程序当前使用者的用户信息,方便程序的使用及更多功能的扩展。

  • 个人小程序
    对于个人或个体户开发的小程序,通常不需要公司授权。个人小程序可以直接使用微信账号进行登录,无需进行公司授权。这种方式的优点是节省开发和维护成本,并且安全性得到了保障,因为安全验证完全由企鹅(TengXun)负责。

  • 企业小程序
    对于企业或组织开发的小程序,通常需要进行公司授权。企业小程序需要进行主体资质认证和账号权限认证,以确保开发者的真实身份和经营资质。在认证过程中,通常需要提供对公账户信息,这是为了确保认证主体身份的真实性和资金安全。


二、官网给出的WX小程序登录时序及注意事项
a5d783aeab3c2c520f7426d684780ced.jpeg
  • 说明
  1. 调用 [wx.login()] 获取 临时登录凭证code ,并回传到开发者服务器。
  2. 调用 [auth.code2Session]接口,换取 用户唯一标识 OpenID 、 用户在微信开放平台账号下的唯一标识UnionID(若当前小程序已绑定到wx开放平台账号) 和 会话密钥 session_key
    之后开发者服务器可以根据用户标识来生成自定义登录态,用于后续业务逻辑中前后端交互时识别用户身份。

注意事项:
1、会话密钥 session_key 是对用户数据进行 [加密签名]的密钥。为了应用自身的数据安全,开发者服务器不应该把会话密钥下发到小程序,也不应该对外提供这个密钥。
2、临时登录凭证 code 只能使用一次。


三、前端页面
  • UI结构
<template>
  <view class="login-container">
      <!-- 提示登录的图标 -->
      <uni-icons type="contact-filled" size="100" color="#AFAFAF"></uni-icons>
      <!-- 登录按钮 -->
      <!-- 可以从 @getuserinfo 事件处理函数的形参中,获取到用户的基本信息 -->
      <button type="primary" class="btn-login" open-type="getUserInfo" @getuserinfo="getUserInfo">一键登录</button>
      <!-- 登录提示 -->
      <view class="tips-text">登录后尽享更多权益</view>
    </view>
</template>
  • 样式
<style lang="scss">
  .login-container{
    height: 750rpx;
    display: flex;
    flex-direction: column;
    align-items: center;
    justify-content: center;
    background-color: #FFFFFF;
    position: relative;
    overflow: hidden;
    &::after{
      content: ' ';
      display: block;
      border-radius: 100%;
      background-color: #F8F8F8;
      width: 100%;
      height: 40px;
      position: absolute;
      left:0;
      bottom:0;
      transform: translateY(50%);
    }
    // 登录按钮的样式
      .btn-login {
        width: 90%;
        border-radius: 100px;
        margin: 15px 0;
        background-color: #c00000;
      }
    
      // 按钮下方提示消息的样式
      .tips-text {
        font-size: 12px;
        color: gray;
      }
    
  }
</style>
  • 渲染效果


    image.png

四、获取用户信息及临时登录凭证code
  • 服务器请求接口,在getUserInfo方法中进行调用返回token与用户信息。
 async authUser(wxAuth){
        const result = await uni.$http.post('/user/authUser',wxAuth)
        if(result.statusCode === 200){
          this.userInfo = result.data.data
          this.saveToken(this.userInfo.token)
        }
 },
  • getUserInfo方法中调用authUser方法进行用户信息处理。调用login方法获取临时登录凭证code。
// 获取微信用户的基本信息
      getUserInfo(e) {
        // 判断是否获取用户信息成功
        if(e.detail.userInfo){
          const info = e.detail
          //获取微信临时登录凭证CODE
           uni.login({
              provider: 'weixin',
              onlyAuthorize: true,//不传这个参数不返回code,仅仅请求授权认证
              success: (res) => {
                // 登录成功
                // 保存code
                // 调用后端接口获取数据就行了 不要使用 uni.getUserInfo去获取用户信息,因为设置 onlyAuthorize: true 的时候是获取不到的
                // 准备参数对象
                 const query = {
                  encryptedData: info.encryptedData,
                  iv: info.iv,
                  code:res.code,
                  rawData: info.rawData,
                  signature: info.signature
                }
                 //向服务器发送请求 校验 处理用户信息
                 this.authUser(query)
                 //将用户的基本信息保存到store中
                 this.updateUserInfo(e.detail.userInfo)
              },
              fail: (err) => {
                if (err.code === -8) {
                   return uni.showToast('客户端未安装wx')
                }
                if (e.detail.errMsg === 'getUserInfo:fail auth deny') {
                  return uni.$showMsg('您取消了登录授权!')
                }
                uni.showToast({
                    title: "wx登录授权失败",
                    icon: "none"
                });
              }
        })
        }else{
          uni.$showMsg("您取消了登录授权!")
        }
    },
  • getUserInfo参数e包含用户信息如下,如果需要更加详细的信息,需要向企鹅公司申请授权。
    image.png

    其中userInfo字段是用户信息明文开放数据,包含了wx用户的图像地址、昵称、性别、国家、城市、省份等信息。
    为防止用户信息在网络传输中被篡改又分别提供了encryptedDatasignature两个字段,用于后端对用户信息进行校验。
    encryptedData字段是用户信息加密数据。
    signature是用户信息的加密签名。

五、后台校验与解密开放数据

WX对开放数据做签名和加密处理。开发者后台拿到开放数据后可以对数据进行校验签名和解密,来保证数据不被篡改。

7d8202110d18251bb6763f6f3e7708d3.jpeg

签名校验以及数据加解密涉及用户的会话密钥 session_key。 开发者应该事先通过 wx.login 登录流程获取会话密钥 session_key 并保存在服务器。为了数据不被篡改,开发者不应该把 session_key 传到小程序客户端等服务器外的环境。

  • 官方提供的加密数据解密算法说明如下:

接口如果涉及敏感数据(如[wx.getUserInfo]当中的 openId 和 unionId),接口的明文内容将不包含这些敏感数据。开发者如需要获取敏感数据,需要对接口返回的加密数据(encryptedData) 进行对称解密。 解密算法如下:

  1. 对称解密使用的算法为 AES-128-CBC,数据采用PKCS#7填充。
  2. 对称解密的目标密文为 Base64_Decode(encryptedData)。
  3. 对称解密秘钥 aeskey = Base64_Decode(session_key), aeskey 是16字节。
  4. 对称解密算法初始向量 为Base64_Decode(iv),其中iv由数据接口返回。

六、后端接口
  • 后端获取会话密钥 session_key,对开发数据进行解密。
    依据官方文档说明,后端需要调用 [auth.code2Session]接口,换取 用户唯一标识 OpenID 、 用户在微信开放平台账号下的唯一标识UnionID(若当前小程序已绑定到微信开放平台账号) 和 会话密钥 session_key

后端调用auth.code2Session接口需要传递如下参数: APP_ID(小程序ID)、APP_SECRET(小程序秘钥)及临时登录凭证(CODE)。
其中临时登录凭证(CODE)由前端向后端服务器发送请求时提供。APP_ID(小程序ID)与APP_SECRET(小程序秘钥)在wx开发者管理平台注册小程序时可以获得。


image.png
  • 根据临时登录凭证、APP_ID、APP_SECRET获取当前会话信息。
   //小程序AppId
    private final String APP_ID = "xxxxxxxxxx";

    //小程序App秘钥
    private final String APP_SECRET = "xxxxxxxxxx";

    /**
     * 根据临时登录凭证、APP_ID、APP_SECRET获取当前会话信息
     * @param code 临时登录凭证(code)
     * @return 返回当前会话信息(session_key、openid)
     */
    public String getSessionInfo(String code){
       //code2Session接口请求地址与参数
        String url="https://api.weixin.qq.com/sns/jscode2session?appid={0}&secret={1}&js_code={2}&grant_type=authorization_code";
       //拼接code2Session接口请求地址与参数
        url = url.replace("{0}",APP_ID).replace("{1}",APP_SECRET).replace("{2}",code);
      //向wx服务器发送请求并返回结果
        String result = HttpUtil.get(url);
     //  result:{"session_key":"xxxx","openid":"xxxx"}
        return result;
    }
  • 根据session_key对加密数据进行解密。
  /**
     *对加密数据进行解密
     * @param sessionKey  会话秘钥
     * @param encryptedData 加密数据
     * @param iv
     * @return 返回解密后的用户信息
     */
    public String  wxDecrypt(String sessionKey,String encryptedData,String iv){
        // 开始解密
        byte[] encData =cn.hutool.core.codec.Base64.decode(encryptedData);
        byte[] ivByte = cn.hutool.core.codec.Base64.decode(iv);
        byte[] key= Base64.decode(sessionKey);
        AlgorithmParameterSpec ivSpec =new IvParameterSpec(ivByte);
        Cipher cipher = Cipher.getInstance("AES/CBC/PKCS5Padding");
        SecretKeySpec keySpec =new SecretKeySpec(key, "AES");
        cipher.init(cipher.DECRYPT_MODE,keySpec, ivSpec);
        return new String(cipher.doFinal(encData), "UTF-8");
    }
  • 后端接口
    @PassToken
    @PostMapping("/authUser")
    @ApiOperation(value = "根据WX信息进行校验、登录、签发token",notes ="请查看Models数据字典")
    public ObjectRestResponse authUser(@RequestBody WxAuth wxAuth) throws Exception {
        //1、根据临时登录凭证 调用getSessionInfo方法
        String result = loginUserService.getSessionInfo(wxAuth.getCode());
        JSONObject jsonObject = JSON.parseObject(result);
        String sessionKey =(String)jsonObject.get("session_key");
        
        //2、对数据进行解密 调用wxDecrypt方法
        String info = wxEncryptUtils.wxDecrypt(sessionKey,wxAuth.getEncryptedData(),wxAuth.getIv());
        LoginUser wxUser = JSON.parseObject(info,LoginUser.class);
        log.info(wxUser.toString());
        //TODO:查询微信用户是否存在数据库中
      
        //TODO:如果不存在就注册否则登录
        
        //签发ToKen
        TokenDataSource tokenDataSource = new TokenDataSource();
      tokenDataSource.append("id",loginUser.getId()).append("openId",loginUser.getOpenId());
        String token = TokenEncryptUtils.genToken();
      
       //将token保存到redis数据库中
        redisUtil.set(loginUser.getOpenId(),token,7*24*60*60);
       
       //向前端返回用户信息与token
        Map<String, Object> resultMap = JsonUtil.objToMap(loginUser);
        resultMap.put("token",token);
        return new ObjectRestResponse().data(resultMap);

    }
  • Models数据字典
@Data
@Accessors(chain = true)
@AllArgsConstructor
@NoArgsConstructor
@ToString
public class WxAuth {

     private String iv;

     private String encryptedData;

     private String code;

     private String rawData;

     private String signature;

}


©著作权归作者所有,转载或内容合作请联系作者
  • 序言:七十年代末,一起剥皮案震惊了整个滨河市,随后出现的几起案子,更是在滨河造成了极大的恐慌,老刑警刘岩,带你破解...
    沈念sama阅读 220,976评论 6 513
  • 序言:滨河连续发生了三起死亡事件,死亡现场离奇诡异,居然都是意外死亡,警方通过查阅死者的电脑和手机,发现死者居然都...
    沈念sama阅读 94,249评论 3 396
  • 文/潘晓璐 我一进店门,熙熙楼的掌柜王于贵愁眉苦脸地迎上来,“玉大人,你说我怎么就摊上这事。” “怎么了?”我有些...
    开封第一讲书人阅读 167,449评论 0 360
  • 文/不坏的土叔 我叫张陵,是天一观的道长。 经常有香客问我,道长,这世上最难降的妖魔是什么? 我笑而不...
    开封第一讲书人阅读 59,433评论 1 296
  • 正文 为了忘掉前任,我火速办了婚礼,结果婚礼上,老公的妹妹穿的比我还像新娘。我一直安慰自己,他们只是感情好,可当我...
    茶点故事阅读 68,460评论 6 397
  • 文/花漫 我一把揭开白布。 她就那样静静地躺着,像睡着了一般。 火红的嫁衣衬着肌肤如雪。 梳的纹丝不乱的头发上,一...
    开封第一讲书人阅读 52,132评论 1 308
  • 那天,我揣着相机与录音,去河边找鬼。 笑死,一个胖子当着我的面吹牛,可吹牛的内容都是我干的。 我是一名探鬼主播,决...
    沈念sama阅读 40,721评论 3 420
  • 文/苍兰香墨 我猛地睁开眼,长吁一口气:“原来是场噩梦啊……” “哼!你这毒妇竟也来了?” 一声冷哼从身侧响起,我...
    开封第一讲书人阅读 39,641评论 0 276
  • 序言:老挝万荣一对情侣失踪,失踪者是张志新(化名)和其女友刘颖,没想到半个月后,有当地人在树林里发现了一具尸体,经...
    沈念sama阅读 46,180评论 1 319
  • 正文 独居荒郊野岭守林人离奇死亡,尸身上长有42处带血的脓包…… 初始之章·张勋 以下内容为张勋视角 年9月15日...
    茶点故事阅读 38,267评论 3 339
  • 正文 我和宋清朗相恋三年,在试婚纱的时候发现自己被绿了。 大学时的朋友给我发了我未婚夫和他白月光在一起吃饭的照片。...
    茶点故事阅读 40,408评论 1 352
  • 序言:一个原本活蹦乱跳的男人离奇死亡,死状恐怖,灵堂内的尸体忽然破棺而出,到底是诈尸还是另有隐情,我是刑警宁泽,带...
    沈念sama阅读 36,076评论 5 347
  • 正文 年R本政府宣布,位于F岛的核电站,受9级特大地震影响,放射性物质发生泄漏。R本人自食恶果不足惜,却给世界环境...
    茶点故事阅读 41,767评论 3 332
  • 文/蒙蒙 一、第九天 我趴在偏房一处隐蔽的房顶上张望。 院中可真热闹,春花似锦、人声如沸。这庄子的主人今日做“春日...
    开封第一讲书人阅读 32,255评论 0 23
  • 文/苍兰香墨 我抬头看了看天上的太阳。三九已至,却和暖如春,着一层夹袄步出监牢的瞬间,已是汗流浃背。 一阵脚步声响...
    开封第一讲书人阅读 33,386评论 1 271
  • 我被黑心中介骗来泰国打工, 没想到刚下飞机就差点儿被人妖公主榨干…… 1. 我叫王不留,地道东北人。 一个月前我还...
    沈念sama阅读 48,764评论 3 375
  • 正文 我出身青楼,却偏偏与公主长得像,于是被迫代替她去往敌国和亲。 传闻我的和亲对象是个残疾皇子,可洞房花烛夜当晚...
    茶点故事阅读 45,413评论 2 358

推荐阅读更多精彩内容