扫描二维码登录原理

       手机扫码二维码实现登录某个网站的操作过程为,手机登录某个APP,利用“扫一扫”功能扫描网页上的二维码,扫描成功后,提示“登录网页版XX”,同时网页上显示“成功扫描 请在手机点击确认以登录”,手机端点击“登录网页版XX”,网页跳转到用户登录后的首页。

      整个扫码登录的操作过程还是挺简单的,而且交互地实时性比较好,如果网络不是非常阻塞,整个过程还是非常快的。那它是如何实现的呢?

    其基本思想是,PC浏览器首先获得一个临时 id,这个id用二维码包装着,并且设置了有效时间,这个id不是UID(user ID),只是一个唯一的由字母和数字组合成的标识符。然后等待客户端扫描带有此 id 的二维码,二维码的转码规则是统一的,所以意味着,只要是个二维码扫描软件,谁都能拿到这个链接。拿到链接没有用,重要的是谁拿到链接(即电脑端是如何知道是哪个APP账号扫的它)。PC端浏览器通过长连接或不断轮询某个登录授权接口,查看与此id关联的二维码是否被手机客户端扫描。手机客户端扫描时,会给后端服务器(无论手机还是网页都对应着后端同一个或有相互关系的服务器)传送这个id,即发送一条信息给服务器,告诉服务器,现在是谁使用了这个二维码链接。服务器在收到这个id后,在给PC浏览器的长连接或轮询请求中响应一些不同的信息说明该二维码链接被扫描了,并要求在手机端去确认。当手机客户端点击确认后,pc浏览器端会获得服务器授信的令牌(或设置的sessionID),这样PC浏览器就可以携带这个令牌进行随后的信息交互。 图示如

     二维码链接在超时、网络断开、其他设备上登录后,此前获得的令牌或丢失、或失效,对授权过程形成有效的安全防护。

下面看一下某公司扫码登录的过程,首先看一下网站给出的二维码,

实际上任何一个二维码表示的都是一串字符串。通过草料二维码网站解析出这张二维码表示的是如下字符串:

http://mtest.[公司域名]/passport/scan_login.php?scan_source=pc&code=201903131952062593943457001ba84b

其中code是当前网页给出的一个唯一ID。每当打开一次或刷新一次,都会生成一个含有唯一id的二维码,确定登录用户的唯一性。

当打开了二维码登录页面后,我们通过控制台看网路请求,会发现网页在轮询调用接口:


如果没有扫码,返回的是:

jsonp1552477921883({

         "returnval":1001

})

如果手机扫了码,手机端会发送一次http://mtest.[公司域名]/index.php请求


该请求会携带二维码的id,它的返回信息:成功设置状态为已扫描待登录。但是手机上没点击“确认登录”的话,浏览器上继续轮回接口,

但这时接口返回的是

jsonp1552477921887({

         "returnval":1002

})

可见状态已发生了变化,当手机端点击“确认登录”后,手机端又调用一次http://mtest.[公司域名]/index.php请求

这次请求的返回信息:登录成功。而且与上次请求携带的参数几乎一样。

此时查看pc端轮询接口的请求和响应如下,


接口返回的是:

jsonp1552477921895({

         "returnval":1003

})

这个请求响应中,服务器同时设置了sessionID和其他一些cookie信息

HTTP/1.1 200 OK

Server: nginx/1.2.0

Date: Wed, 13 Mar 2019 11:52:39 GMT

Content-Type: text/html

X-Powered-By: PHP/5.2.10

.......

Set-Cookie: sessionID=pc_8d08c656a23b4156c173a4554db993fde21fad3dcab7bcf4bbfbb1e85fcccaa0;path=/; domain=[公司域名]

Content-Encoding: gzip

Vary: Accept-Encoding

Transfer-Encoding: chunked

Connection: Keep-alive

 

jsonp1552477921895({"returnval":1003})

     这样就PC浏览器就得到了session信息,后续的会话就可以免登陆了。



我只是知识的搬运工,如有侵权,请留言,分分钟删除。

最后编辑于
©著作权归作者所有,转载或内容合作请联系作者
  • 序言:七十年代末,一起剥皮案震惊了整个滨河市,随后出现的几起案子,更是在滨河造成了极大的恐慌,老刑警刘岩,带你破解...
    沈念sama阅读 203,456评论 5 477
  • 序言:滨河连续发生了三起死亡事件,死亡现场离奇诡异,居然都是意外死亡,警方通过查阅死者的电脑和手机,发现死者居然都...
    沈念sama阅读 85,370评论 2 381
  • 文/潘晓璐 我一进店门,熙熙楼的掌柜王于贵愁眉苦脸地迎上来,“玉大人,你说我怎么就摊上这事。” “怎么了?”我有些...
    开封第一讲书人阅读 150,337评论 0 337
  • 文/不坏的土叔 我叫张陵,是天一观的道长。 经常有香客问我,道长,这世上最难降的妖魔是什么? 我笑而不...
    开封第一讲书人阅读 54,583评论 1 273
  • 正文 为了忘掉前任,我火速办了婚礼,结果婚礼上,老公的妹妹穿的比我还像新娘。我一直安慰自己,他们只是感情好,可当我...
    茶点故事阅读 63,596评论 5 365
  • 文/花漫 我一把揭开白布。 她就那样静静地躺着,像睡着了一般。 火红的嫁衣衬着肌肤如雪。 梳的纹丝不乱的头发上,一...
    开封第一讲书人阅读 48,572评论 1 281
  • 那天,我揣着相机与录音,去河边找鬼。 笑死,一个胖子当着我的面吹牛,可吹牛的内容都是我干的。 我是一名探鬼主播,决...
    沈念sama阅读 37,936评论 3 395
  • 文/苍兰香墨 我猛地睁开眼,长吁一口气:“原来是场噩梦啊……” “哼!你这毒妇竟也来了?” 一声冷哼从身侧响起,我...
    开封第一讲书人阅读 36,595评论 0 258
  • 序言:老挝万荣一对情侣失踪,失踪者是张志新(化名)和其女友刘颖,没想到半个月后,有当地人在树林里发现了一具尸体,经...
    沈念sama阅读 40,850评论 1 297
  • 正文 独居荒郊野岭守林人离奇死亡,尸身上长有42处带血的脓包…… 初始之章·张勋 以下内容为张勋视角 年9月15日...
    茶点故事阅读 35,601评论 2 321
  • 正文 我和宋清朗相恋三年,在试婚纱的时候发现自己被绿了。 大学时的朋友给我发了我未婚夫和他白月光在一起吃饭的照片。...
    茶点故事阅读 37,685评论 1 329
  • 序言:一个原本活蹦乱跳的男人离奇死亡,死状恐怖,灵堂内的尸体忽然破棺而出,到底是诈尸还是另有隐情,我是刑警宁泽,带...
    沈念sama阅读 33,371评论 4 318
  • 正文 年R本政府宣布,位于F岛的核电站,受9级特大地震影响,放射性物质发生泄漏。R本人自食恶果不足惜,却给世界环境...
    茶点故事阅读 38,951评论 3 307
  • 文/蒙蒙 一、第九天 我趴在偏房一处隐蔽的房顶上张望。 院中可真热闹,春花似锦、人声如沸。这庄子的主人今日做“春日...
    开封第一讲书人阅读 29,934评论 0 19
  • 文/苍兰香墨 我抬头看了看天上的太阳。三九已至,却和暖如春,着一层夹袄步出监牢的瞬间,已是汗流浃背。 一阵脚步声响...
    开封第一讲书人阅读 31,167评论 1 259
  • 我被黑心中介骗来泰国打工, 没想到刚下飞机就差点儿被人妖公主榨干…… 1. 我叫王不留,地道东北人。 一个月前我还...
    沈念sama阅读 43,636评论 2 349
  • 正文 我出身青楼,却偏偏与公主长得像,于是被迫代替她去往敌国和亲。 传闻我的和亲对象是个残疾皇子,可洞房花烛夜当晚...
    茶点故事阅读 42,411评论 2 342