服务端签名发起
用 App ID、timestamp、nonce 和 HMAC-SHA256 请求二维码,Secret 始终留在服务端。
How it works
用 App ID、timestamp、nonce 和 HMAC-SHA256 请求二维码,Secret 始终留在服务端。
统一小程序读取 scene 和微信 code,提交到 Cool Login 完成身份确认。
在 30 秒结果窗口内取得 unionUserId 与 appUserId,并由你的系统创建或登录业务用户。
Skip the plumbing
适合独立开发者、内部工具和早期 SaaS:把身份确认交给 Cool Login,省下资质申请、通道维护与送达率治理的成本。
直接复用 Cool Login 的统一小程序完成扫码确认,无需独立准备小程序资质、版本审核和日常维护。
不采购短信、不维护模板,也不承担验证码送达率和恶意消耗;用户只需使用微信扫码。
不依赖自定义域名邮箱、邮件服务商和验证码邮件送达,减少早期产品的账号基础设施投入。
为业务返回受保护的用户标识,用于创建和识别自己的用户。
同一开发者可用 unionUserId 在多个 App 间识别同一用户。
以有效微信扫码替代可自动化提交的邮箱或短信表单,减少低成本机器注册。
微信扫码可显著提高自动化批量注册成本,但不能替代业务侧的频率限制、异常检测等高风险场景风控。
Privacy by design
微信 code 仅用于当次校验,原始 OpenID 只在当前服务进程内存的成功态中保留 30 秒。数据库只保存每日聚合统计和短期无身份扫码事件。
POST /api/open/login/qrcode
→ ticket + qrCodeBase64
GET /api/open/login/status?ticket=...
→ pending | success + unionUserId + appUserId | expired