前端工程化 · 75/90
1. Babel 的工作原理 2. body-parser 中间件的作用 3. Babel 转译原理 4. 浏览器和 Node 中的事件循环区别 5. 职责链模式 6. 链模式 7. 命令模式 8. 组件封装设计 9. 数据统计 10. dependencies 和 devDependencies 的区别 11. CommonJS 和 ES6 模块引入的区别 12. 设计模式分类 13. 前端开发中常用的设计模式 14. 设计模式应用场景 15. 设计原则 16. 开发环境搭建要点 17. Electron 理解 18. 前后端分离是什么 19. 工厂模式 20. 前端代码重构 21. 前端组件化 22. 前端工程师职业发展 23. 前端工程化方向 24. 前端工程化的理解 25. 前端工程价值体现 26. 前端工程化 27. Git 常用命令与工作流 28. Gulp 任务自动化工具 29. 图片导出 30. 前端模块化规范 31. 迭代器模式 32. JavaScript 编码规范 33. 前端 CI/CD 流程 34. jQuery 生态对比 35. jQuery 实现原理 36. jQuery 与 Sizzle 选择器集成 37. Koa 中间件异常处理 38. jQuery 源码优秀实践 39. jQuery 与 Zepto 对比 40. jQuery UI 自定义组件 41. Koa 中间件不调用 await next() 的影响 42. Koa 在没有 async/await 时如何实现洋葱模型 43. Koa 和 Express 的区别 44. Koa 洋葱模型 45. 登录实现 46. 中介者模式 47. 模块模式 48. 小程序架构 49. 小程序常见问题 50. Monorepo 概念与工具 51. mpvue 框架 52. MVC vs MVP vs MVVM 53. Node.js ES Module 为什么必须加文件扩展名 54. MVC、MVP 和 MVVM 架构模式 55. Node.js 全局对象 56. Node.js 性能监控与优化 57. Node.js 多进程与进程通讯 58. Node.js 调试方法 59. Node.js 中的 process 对象 60. Node.js 的理解与应用场景 61. npm 是什么? 62. 观察者模式和发布订阅模式的区别 63. 页面重构方法 64. PM2 守护进程原理 65. 分页功能的前后端设计 66. PostCSS 作用 67. 项目管理方法 68. Rollup 打包工具 69. 高质量前端代码 70. JavaScript 单例模式实现 71. SSG 静态网站生成 72. 模板方法模式 73. 设计模式的六大原则 74. Tree Shaking 原理 75. 用户授权信息获取流程 76. Vite 原理与性能优势 77. Web App vs Hybrid App vs Native App 78. Web 前端开发注意事项 79. Web APP 设计原则 80. Webpack 构建流程 81. Hash vs ChunkHash vs ContentHash 82. Webpack 热更新原理 83. Webpack Loader 与 Plugin 区别 84. webpack 的 module、bundle、chunk 是什么 85. Webpack Proxy 工作原理与跨域解决 86. webpack、rollup、parcel 的选择 87. WePy 与 mpvue 对比 88. WXML 和 WXSS 89. Webpack Scope Hoisting 90. Zepto 实现原理

用户授权信息获取流程

OAuth 2.0 授权流程及微信小程序用户信息获取实现

问题

描述前端获取用户授权信息的完整流程,包括 OAuth 2.0 授权码模式和微信小程序授权。

解答

OAuth 2.0 授权码模式流程

┌──────────┐                               ┌──────────┐
│   用户   │                               │ 第三方应用 │
└────┬─────┘                               └────┬─────┘
     │                                          │
     │  1. 点击第三方登录                         │
     │─────────────────────────────────────────>│
     │                                          │
     │  2. 重定向到授权服务器                     │
     │<─────────────────────────────────────────│
     │                                          │
     │  3. 用户登录并授权                        │
     │─────────────────────────────────────────>│ 授权服务器
     │                                          │
     │  4. 返回授权码 code                       │
     │<─────────────────────────────────────────│
     │                                          │
     │  5. 携带 code 请求后端                    │
     │─────────────────────────────────────────>│ 后端服务器
     │                                          │
     │  6. 后端用 code 换 access_token           │
     │                                          │
     │  7. 用 token 获取用户信息                 │
     │                                          │
     │  8. 返回用户信息给前端                    │
     │<─────────────────────────────────────────│

前端实现(以 GitHub 登录为例)

// 1. 跳转到授权页面
function redirectToAuth() {
  const clientId = 'your_client_id'
  const redirectUri = encodeURIComponent('https://yoursite.com/callback')
  const scope = 'user:email'
  
  window.location.href = 
    `https://github.com/login/oauth/authorize?client_id=${clientId}&redirect_uri=${redirectUri}&scope=${scope}`
}

// 2. 回调页面处理授权码
function handleCallback() {
  const urlParams = new URLSearchParams(window.location.search)
  const code = urlParams.get('code')
  
  if (code) {
    // 将 code 发送给后端换取用户信息
    fetchUserInfo(code)
  }
}

// 3. 请求后端获取用户信息
async function fetchUserInfo(code) {
  const response = await fetch('/api/auth/github', {
    method: 'POST',
    headers: { 'Content-Type': 'application/json' },
    body: JSON.stringify({ code })
  })
  
  const userInfo = await response.json()
  // 存储用户信息和 token
  localStorage.setItem('user', JSON.stringify(userInfo))
}

微信小程序授权流程

// 1. 获取用户登录凭证 code
async function login() {
  const { code } = await wx.login()
  
  // 2. 发送 code 到后端,换取 openid 和 session_key
  const { data } = await wx.request({
    url: 'https://yourserver.com/api/wx/login',
    method: 'POST',
    data: { code }
  })
  
  // 存储自定义登录态
  wx.setStorageSync('token', data.token)
}

// 3. 获取用户信息(需用户点击授权按钮)
function getUserProfile() {
  wx.getUserProfile({
    desc: '用于完善用户资料',
    success: (res) => {
      const { userInfo, encryptedData, iv } = res
      
      // 发送加密数据到后端解密
      wx.request({
        url: 'https://yourserver.com/api/wx/userinfo',
        method: 'POST',
        data: { encryptedData, iv },
        header: { Authorization: wx.getStorageSync('token') }
      })
    }
  })
}
<!-- 小程序 WXML:必须通过按钮触发 -->
<button bindtap="getUserProfile">获取用户信息</button>

后端处理示例(Node.js)

// 用 code 换取 access_token 和用户信息
async function githubAuth(code) {
  // 1. 用 code 换 access_token
  const tokenRes = await fetch('https://github.com/login/oauth/access_token', {
    method: 'POST',
    headers: { Accept: 'application/json' },
    body: JSON.stringify({
      client_id: process.env.GITHUB_CLIENT_ID,
      client_secret: process.env.GITHUB_CLIENT_SECRET,
      code
    })
  })
  
  const { access_token } = await tokenRes.json()
  
  // 2. 用 access_token 获取用户信息
  const userRes = await fetch('https://api.github.com/user', {
    headers: { Authorization: `Bearer ${access_token}` }
  })
  
  return userRes.json()
}

关键点

  • 授权码模式:code 只能使用一次,且有效期短(通常几分钟)
  • 前后端分离:code 换 token 必须在后端完成,避免暴露 client_secret
  • 微信小程序:wx.login 获取 code,wx.getUserProfile 需用户主动点击触发
  • 安全存储:access_token 存后端,前端只存自定义的登录态 token
  • state 参数:OAuth 授权时应携带随机 state 防止 CSRF 攻击