Mini-HBUT 开发者平台生产环境
创建应用
Native 应用不会生成 client secret——禁止把 secret 内置到 App。
禁止通配符 / fragment / userinfo;Web 必须 https(本地开发可 localhost);Native 按 RFC 8252。
openid必选,不可移除确认你的 Mini-HBUT 身份,并获取唯一标识(sub)。必选。profile昵称等基础显示信息。student.identity敏感学校身份声明(学号关联信息)。敏感 scope:保证级别为 verification_method=mini_hbut_app,即 Mini-HBUT App 本地验证,不是学校官方 OIDC 背书;必须填写使用理由与隐私政策,管理员人工批准。offline_access敏感颁发 Refresh Token,可长期访问。风险:令牌长期有效,泄露面大;必须填写用途,管理员批准,且用户在每次首次授权时都会看到该请求。