应用接入(OAuth 2.0)
申请一个应用,即可为用户提供「使用 GitSource 账号一键登录」与授权数据读取。权限由开发者逐项勾选、用户逐项确认,全部为只读权限,写权限一律不开放。
接入流程
- 申请应用:填写资料并逐项勾选所需权限
- 换取令牌:授权码 + PKCE(S256)换取 access_token
- 读取数据:按 userinfo / repos 等端点调用
- 续期与撤销:refresh 令牌自动轮换,或由用户随时收回授权
权限说明
read:user:读取基本资料(用户名、显示名称、头像、个性签名)read:email:读取邮箱地址(仅在邮箱已验证时返回)read:public_repo:读取公开仓库、版本发布与 Issueread:activity:读取公开动态read:star:读取星标列表(敏感,需审核)read:follow:读取关注与粉丝关系(敏感,需审核)read:private_repo:读取有权限的私有仓库(敏感,需审核)
安全特性
- 标准授权码流程,强制 PKCE(S256)校验
- 回调地址白名单校验,授权码只能回调到预先登记的地址
- access_token 有效期 1 小时,refresh_token 每次续期即轮换
- 用户可在设置中随时收紧或撤销授权,令牌立即失效
- 所有凭据明文仅在签发时返回一次,服务端只存哈希
已上架应用
暂无已上架应用。