Scopes & Claims

V1 只开放四个 scope。授权请求中的 scope 必须与注册时审核通过的 scope 一致。

openid基础

必选。返回 id_token 与 pairwise sub,确认 Mini-HBUT 身份。

profile基础

基础资料(昵称等显示信息),不含学校身份字段。

student.identity敏感

学校身份声明。申请时必须提供使用理由、隐私政策与联系方式,并经管理员人工批准。

保证级别声明(重要):当前验证方法为 verification_method=mini_hbut_app——表示「Mini-HBUT App 在本机完成了 学校登录后的本地验证」,不是学校官方服务器签名的身份,不构成学校官方 OIDC 背书。 不得用于金融/考试等强实名场景。

offline_access敏感

颁发 Refresh Token,允许长期访问。风险:令牌长期有效、泄露面大。

  • 必须填写用途并经管理员批准;
  • 用户每次首次授权都会看到该请求;
  • 建议短期令牌 + 服务端安全存储 + 定期轮换。

Claims 说明

  • sub:pairwise subject,与学号无关(信任边界:学号不作主键/sub);
  • 敏感学生资料默认经 UserInfo + scope 返回,不塞入 ID Token;
  • 学业成绩/课表等属于后续独立 Resource API scope,不在本 V1 范围。

页面声明:Mini-HBUT 为第三方学生开发工具,本服务不是湖北工业大学官方统一身份认证服务。