🔌 开发者协议
更新日期:2026 年 9 月
欢迎使用「风语社」开放平台(Whisper Software Open,WSO,以下简称「本平台」)的统一账号 OAuth 服务。
本协议(以下简称「协议」)适用于所有在开发者门户注册应用、接入「风语社」统一账号登录服务的开发者(以下简称「您」或「开发者」)。您在开发者门户注册应用并使用本服务,即表示您已阅读、理解并同意受本协议约束。
一、服务概述
1.1 服务内容
本平台向开发者提供以下服务:
- OAuth 2.0 + OpenID Connect 认证服务:允许用户登录您的应用时使用「风语社」统一身份认证与授权服务
- 开发者门户:管理应用注册信息、查看密钥、配置授权范围
- 用户授权管理:用户可查看并撤销对您应用的授权
- 数据删除回调:当用户撤销授权或删除账号时,本平台可向您指定的回调地址发送通知
1.2 服务模式
本服务遵循 OAuth 2.0 授权码模式(Authorization Code Flow),并支持 PKCE(Proof Key for Code Exchange)以增强非机密客户端的安全性。
二、开发者注册与账户管理
2.1 注册条件
您使用本服务的前提是:
- 拥有一个有效的「风语社」统一账号
- 已加入或创建一个团队(Team),并拥有该团队的成员权限
创建一个团队要求您的账号等级达到 5 级 或以上。
不论是加入还是创建一个团队,都需要您的账号绑定有效的电子邮箱。
2.2 应用注册
您在开发者门户注册应用时,需提供以下信息:
| 字段 | 必填 | 说明 |
|---|---|---|
| 应用名称 | ✅ | 将展示在用户同意页 |
| 应用图标 | ❌ | 留空则使用首字母默认图标,也可提供 HTTPS URL(须为 1:1 比例) |
| 重定向 URI | ✅ | 至少一个,须为 https:// 或 localhost(仅限开发测试) |
| 客户端类型 | ✅ | 机密客户端(需 client_secret)或非机密客户端(需 PKCE) |
| 数据删除回调 | ❌ | 可选,须为公网可访问的 https:// 地址(不允许 http://、127.0.0.1、localhost) |
| 隐私政策链接 | 条件必填 | 若申请强制权限(如将 email 设为必选),则必须填写 |
2.3 应用凭证
注册成功后,您将获得:
- Client ID:应用的唯一标识符(20 位十六进制)
- Client Secret:应用的机密密钥(仅对机密客户端签发,32 位十六进制)
⚠️ 重要:
Client Secret仅在创建时显示一次,请妥善保管。丢失后需在开发者门户重新生成,旧密钥将立即失效。
2.4 应用信息变更
您可以在开发者门户随时修改应用信息(名称、图标、重定向 URI、回调地址等)。修改即时生效,无需重新审核。
三、授权范围(Scopes)
3.1 可用范围
本平台提供以下授权范围(Scopes):
| Scope | 名称 | 说明 | 必选/可选 |
|---|---|---|---|
openid | 身份标识 | 用户的唯一 ID(sub) | 必选(始终包含) |
display_name | 昵称 | 用户在平台设置的显示昵称 | 可选 |
bio | 简介 | 用户填写的个人简介 | 可选 |
website | 网站 | 用户填写的个人网站链接 | 可选 |
location | 所在地 | 用户设置的地理位置信息 | 可选 |
email | 邮箱地址 | 用户的绑定邮箱 | 可选 |
3.2 必选权限
若您将 email 或其他 scope 设为必选(即用户必须授权才能继续),则:
- 您必须在应用注册时填写该应用的隐私政策链接
- 您须向用户提供对用户可见的理由(如「用于发送订单通知」),该理由将在同意页展示
- 已授权用户将在下次登录时看到权限增减并重新确认
3.3 权限最小化原则
我们建议您仅申请应用正常运行所必需的最小权限集。申请过多不必要的权限可能降低用户的授权意愿。
四、用户数据保护
4.1 数据使用限制
您通过本服务获取的用户信息(包括但不限于用户 ID、昵称、邮箱等),仅可用于:
- 为用户提供您应用的核心功能
- 与用户进行必要的沟通(如服务通知)
- 遵守法律法规要求的合规用途
您不得:
- ❌ 将用户数据出售、出租或转让给任何第三方
- ❌ 将用户数据用于广告定向、用户画像(未经用户明确同意)
- ❌ 在未经用户明确同意的情况下,将用户数据用于超出授权范围的其他用途
4.2 数据安全
您有责任采取适当的技术和组织措施,保护从本平台获取的用户数据免遭未经授权的访问、泄露、篡改或丢失。建议措施包括但不限于:
- 对存储的用户数据进行加密
- 实施访问控制,仅授权必要人员接触用户数据
- 定期进行安全审计和漏洞扫描
- 制定数据泄露应急响应计划
4.3 数据删除回调
若您在应用注册时提供了数据删除回调地址,当用户在本平台撤销对您应用的授权或删除账号时,本平台将向该地址发送一个 HMAC-SHA256 签名的 POST 请求,通知您删除该用户的相关数据。
您应在收到回调后 72 小时内 删除该用户的所有数据。
回调请求格式如下:
{
"event": "user_data_deletion",
"user_id": "用户的唯一标识(sub)",
"timestamp": 1698765432109,
"signature": "HMAC-SHA256 签名"
}五、开发者义务
5.1 遵守法律法规
您在使用本服务时,应遵守适用的法律法规,包括但不限于:
- 《中华人民共和国网络安全法》
- 《中华人民共和国个人信息保护法》
- 《中华人民共和国数据安全法》
- 欧盟 GDPR(若您的服务面向欧洲用户)
- 其他适用的隐私和数据保护法规
5.2 向用户透明
您应向您的用户清晰说明:
- 您通过「风语社」统一账号获取了哪些用户信息
- 这些信息的用途
- 用户如何撤销授权或请求删除数据
5.3 安全事件报告
若您发现涉及本平台用户数据的安全事件(如数据泄露),您应在发现后 48 小时内 通过 [email protected] 通知本平台,并同时通知受影响的用户。
六、平台权利
6.1 服务监控
本平台有权监控 API 调用情况,以确保服务的稳定性和安全性。若发现异常调用模式(如高频请求、恶意爬取等),本平台有权采取限流、暂停或终止服务等措施。
6.2 应用审核与下架
本平台保留对已注册应用进行审核的权利。若发现应用存在以下情形,本平台有权在不事先通知的情况下暂停或终止其接入资格:
- 违反本协议的任何条款
- 存在安全漏洞或对用户数据构成威胁
- 被用户多次投诉
- 被用于违法或不当目的
6.3 协议更新
本平台可能根据法律法规变化或服务升级的需要,适时更新本协议。更新后的协议将在本页面发布,并更新文首的版本号和更新日期。若涉及重大变更,我们将通过开发者门户或邮件通知您。您继续使用本服务即表示您同意接受更新后的协议。
七、免责声明与责任限制
7.1 服务可用性
本平台致力于提供稳定、可靠的认证服务,但无法保证服务完全没有中断、延迟或错误。我们可能因维护、升级或紧急修复而暂停服务。
7.2 责任范围
在适用法律允许的最大范围内,对于因使用或无法使用本服务而导致的任何直接、间接、附带或惩罚性损害,本平台仅在法律认可的范围内承担责任。
7.3 开发者独立责任
您对您的应用及通过本服务获取的用户数据的处理承担全部责任。本平台不对您应用的功能、内容或安全性作任何明示或暗示的保证。
八、终止
8.1 开发者主动终止
您可随时在开发者门户删除您的应用。删除后,所有授权令牌将立即失效,用户将无法继续使用您的应用通过本平台登录。
8.2 平台终止
若您严重违反本协议,本平台有权在不另行通知的情况下,立即终止您的应用接入资格。
8.3 终止后义务
协议终止后,您应立即:
- 停止使用本平台 API
- 删除您从本平台获取的所有用户数据(除非法律法规要求保留)
- 通知受影响的用户(如可行)
九、法律适用与争议解决
本协议的订立、执行和解释及争议的解决均适用 中华人民共和国法律(不含冲突法)。
因本协议或本服务引起的任何争议,双方应首先友好协商解决;协商不成的,任何一方均有权将争议提交至 网站运营者所在地有管辖权的人民法院 诉讼解决。
十、联系我们
若您对本协议有任何疑问、建议或投诉,可通过以下方式联系我们:
