创建应用

Native 应用不会生成 client secret——禁止把 secret 内置到 App。

禁止通配符 / fragment / userinfo;Web 必须 https(本地开发可 localhost);Native 按 RFC 8252。

  • openid必选,不可移除确认你的 Mini-HBUT 身份,并获取唯一标识(sub)。必选。
  • profile昵称等基础显示信息。
  • student.identity敏感学校身份声明(学号关联信息)。敏感 scope:保证级别为 verification_method=mini_hbut_app,即 Mini-HBUT App 本地验证,不是学校官方 OIDC 背书;必须填写使用理由与隐私政策,管理员人工批准。
  • offline_access敏感颁发 Refresh Token,可长期访问。风险:令牌长期有效,泄露面大;必须填写用途,管理员批准,且用户在每次首次授权时都会看到该请求。