Mini-HBUT 开发者平台生产环境
Scopes & Claims
V1 只开放四个 scope。授权请求中的 scope 必须与注册时审核通过的 scope 一致。
openid基础
必选。返回 id_token 与 pairwise sub,确认 Mini-HBUT 身份。
profile基础
基础资料(昵称等显示信息),不含学校身份字段。
student.identity敏感
学校身份声明。申请时必须提供使用理由、隐私政策与联系方式,并经管理员人工批准。
保证级别声明(重要):当前验证方法为 verification_method=mini_hbut_app——表示「Mini-HBUT App 在本机完成了 学校登录后的本地验证」,不是学校官方服务器签名的身份,不构成学校官方 OIDC 背书。 不得用于金融/考试等强实名场景。
offline_access敏感
颁发 Refresh Token,允许长期访问。风险:令牌长期有效、泄露面大。
- 必须填写用途并经管理员批准;
- 用户每次首次授权都会看到该请求;
- 建议短期令牌 + 服务端安全存储 + 定期轮换。
Claims 说明
sub:pairwise subject,与学号无关(信任边界:学号不作主键/sub);- 敏感学生资料默认经 UserInfo + scope 返回,不塞入 ID Token;
- 学业成绩/课表等属于后续独立 Resource API scope,不在本 V1 范围。
页面声明:Mini-HBUT 为第三方学生开发工具,本服务不是湖北工业大学官方统一身份认证服务。