Files
sundynix-agentix/sundynix-gateway/internal/wechat/mp.go
T
Blizzard 883540bd7e feat(auth): 微信扫码登录改为「带参二维码 + 关注/扫码事件」(登录即涨粉)
上一版做成了网页授权(OAuth 允许页),方向错了。改成用户要的流程:
扫码 → 弹公众号关注页 → 关注即登录,服务号顺带涨粉。

流程:PC 建票 → 后端用 access_token 调「带参数二维码」接口(scene=ticket) →
展示微信二维码图 → 用户扫码关注 → 微信推 subscribe/SCAN 事件到 /wx/mp/callback →
按 openid 找/建用户 → ticket 置 authorized → PC 轮询拿 JWT。

明文模式(消息加解密):回调只验签名 sha1(sort(token,ts,nonce)),不做 AES。

关键实现点:
- access_token 缓存进 Redis(跨实例共享,避免重复拉取互相失效)+ 进程内锁双检;
- 事件同时处理 subscribe(未关注,EventKey 带 qrscene_ 前缀)与 SCAN(已关注,不带);
- 事件回调必须验签——否则任何人 POST 一个 openid 就能登录别人;
- 回调无论如何回 "success",否则微信重试并给用户弹"公众号故障";
- User.wechat_openid 用部分唯一索引(WHERE <> ''),避开存量空串互撞。

配置(appid/secret/token)后台可改、secret AES 加密入库。管理端「运维 → 登录设置」
列出还需在公众平台做的事(服务器 URL / Token 一致 / 明文模式 / IP 白名单)。

本地验证(真流程,非 mock):验签回 echostr 与微信算法一致;模拟 subscribe 事件
→ 建号 + 置票 → PC 轮询拿到 token+user → 库里确有该 openid 用户。真微信推真事件
留待部署后扫码。前端 web 登录页加「微信扫码/邮箱」双 tab,默认微信。

Co-Authored-By: Claude Opus 4.8 <noreply@anthropic.com>
2026-07-21 08:58:31 +08:00

195 lines
6.9 KiB
Go
Raw Blame History

This file contains ambiguous Unicode characters
This file contains Unicode characters that might be confused with other characters. If you think that this is intentional, you can safely ignore this warning. Use the Escape button to reveal them.
// Package wechat 实现微信公众号(服务号)「带参数二维码 + 关注/扫码事件」登录。
//
// 登录即引导关注公众号(涨粉),流程:
// 1. PC 建 login ticket → 后端用 access_token 调「带参数二维码」接口(scene=ticket) → 得微信二维码图
// 2. PC 显示这张微信二维码
// 3. 用户微信扫 → 弹出公众号关注页 → 用户「关注」
// 4. 微信把事件推到我们服务器(消息推送/服务器配置):
// - 未关注用户 → subscribe 事件,EventKey=qrscene_<ticket>
// - 已关注用户 → SCAN 事件,EventKey=<ticket>
// 两种都带 openid(FromUserName)
// 5. 后端按 openid 找/建用户 → ticket 置 authorized
// 6. PC 轮询 → 登录完成
//
// 消息加解密方式用「明文模式」:回调只验签名(Token),不做 AES 解密。走 HTTPS 已足够。
package wechat
import (
"context"
"crypto/sha1"
"encoding/hex"
"encoding/json"
"encoding/xml"
"fmt"
"io"
"net/http"
"net/url"
"sort"
"strings"
"time"
"github.com/sundynix/sundynix-shared/secrets"
)
// Config 是公众号登录所需配置。AppSecret 加密入库、只写不回显(同微信支付 APIv3 密钥)。
type Config struct {
AppID string `json:"appid"`
AppSecret string `json:"app_secret"`
// Token:消息推送签名校验用,与公众平台「服务器配置」里填的一致。
Token string `json:"token"`
}
// Enabled 报告配置是否完整到可用(登录二维码需要 appid+secret;回调验签需要 token)。
func (c Config) Enabled() bool { return c.AppID != "" && c.AppSecret != "" && c.Token != "" }
// EncryptedForStore 返回 AppSecret 已加密的副本,用于落库。
func (c Config) EncryptedForStore() (Config, error) {
if c.AppSecret == "" {
return c, nil
}
enc, err := secrets.Encrypt(c.AppSecret)
if err != nil {
return c, err
}
c.AppSecret = enc
return c, nil
}
// DecryptFromStore 把库内密文 AppSecret 还原为明文。
func (c Config) DecryptFromStore() Config {
if c.AppSecret != "" {
if plain, err := secrets.Decrypt(c.AppSecret); err == nil {
c.AppSecret = plain
}
}
return c
}
// CheckSignature 校验微信消息推送签名:sha1(sort(token,timestamp,nonce))。
// 服务器配置的 URL 验证(GET echostr)与每条事件推送(POST)都用它。
func (c Config) CheckSignature(signature, timestamp, nonce string) bool {
if c.Token == "" {
return false
}
arr := []string{c.Token, timestamp, nonce}
sort.Strings(arr)
h := sha1.Sum([]byte(strings.Join(arr, "")))
return hex.EncodeToString(h[:]) == signature
}
// FetchAccessToken 拉取 access_token(纯函数,缓存交给调用方)。
// 返回 (token, 有效秒数)。出网 IP 必须在公众平台 IP 白名单里,否则报 40164。
func (c Config) FetchAccessToken(ctx context.Context) (string, int, error) {
q := url.Values{}
q.Set("grant_type", "client_credential")
q.Set("appid", c.AppID)
q.Set("secret", c.AppSecret)
endpoint := "https://api.weixin.qq.com/cgi-bin/token?" + q.Encode()
body, err := httpGet(ctx, endpoint)
if err != nil {
return "", 0, err
}
var r struct {
AccessToken string `json:"access_token"`
ExpiresIn int `json:"expires_in"`
ErrCode int `json:"errcode"`
ErrMsg string `json:"errmsg"`
}
if err := json.Unmarshal(body, &r); err != nil {
return "", 0, fmt.Errorf("解析 access_token 响应失败: %s", strings.TrimSpace(string(body)))
}
if r.ErrCode != 0 || r.AccessToken == "" {
return "", 0, fmt.Errorf("获取 access_token 失败: errcode=%d errmsg=%s", r.ErrCode, r.ErrMsg)
}
return r.AccessToken, r.ExpiresIn, nil
}
// CreateLoginQR 用带参数「临时」二维码承载 scene(=登录 ticket)。
// expireSec:二维码有效期,登录场景取 ticket 的 TTL。返回可直接 <img> 展示的二维码图 URL。
func (c Config) CreateLoginQR(ctx context.Context, accessToken, scene string, expireSec int) (string, error) {
reqBody := map[string]any{
"expire_seconds": expireSec,
"action_name": "QR_STR_SCENE", // 字符串型 scene,便于放我们的随机 ticket
"action_info": map[string]any{"scene": map[string]any{"scene_str": scene}},
}
raw, _ := json.Marshal(reqBody)
endpoint := "https://api.weixin.qq.com/cgi-bin/qrcode/create?access_token=" + url.QueryEscape(accessToken)
body, err := httpPost(ctx, endpoint, raw)
if err != nil {
return "", err
}
var r struct {
Ticket string `json:"ticket"`
ErrCode int `json:"errcode"`
ErrMsg string `json:"errmsg"`
}
if err := json.Unmarshal(body, &r); err != nil {
return "", fmt.Errorf("解析二维码响应失败: %s", strings.TrimSpace(string(body)))
}
if r.ErrCode != 0 || r.Ticket == "" {
return "", fmt.Errorf("创建二维码失败: errcode=%d errmsg=%s", r.ErrCode, r.ErrMsg)
}
// showqrcode 是微信提供的二维码图地址,ticket 需 URL 编码
return "https://mp.weixin.qq.com/cgi-bin/showqrcode?ticket=" + url.QueryEscape(r.Ticket), nil
}
// Event 是微信推送的事件(明文 XML)。只取登录需要的字段。
type Event struct {
XMLName xml.Name `xml:"xml"`
MsgType string `xml:"MsgType"` // event
Event string `xml:"Event"` // subscribe / SCAN / unsubscribe ...
EventKey string `xml:"EventKey"` // subscribe: qrscene_<scene>SCAN: <scene>
FromUserName string `xml:"FromUserName"` // 用户 openid
}
// Scene 从事件里还原出我们的 scene(登录 ticket)。subscribe 事件带 qrscene_ 前缀,SCAN 不带。
func (e Event) Scene() string {
return strings.TrimPrefix(e.EventKey, "qrscene_")
}
// IsLoginScan 报告该事件是否是"扫我们登录二维码"(关注或已关注扫码),并携带 scene。
func (e Event) IsLoginScan() bool {
if e.MsgType != "event" {
return false
}
return (e.Event == "subscribe" || e.Event == "SCAN") && e.Scene() != ""
}
// ParseEvent 解析明文事件 XML。
func ParseEvent(body []byte) (*Event, error) {
var e Event
if err := xml.Unmarshal(body, &e); err != nil {
return nil, err
}
return &e, nil
}
// ---- HTTP 小工具 ----
func httpGet(ctx context.Context, endpoint string) ([]byte, error) {
rctx, cancel := context.WithTimeout(ctx, 8*time.Second)
defer cancel()
req, _ := http.NewRequestWithContext(rctx, http.MethodGet, endpoint, nil)
resp, err := http.DefaultClient.Do(req)
if err != nil {
return nil, fmt.Errorf("请求微信失败: %w", err)
}
defer resp.Body.Close()
return io.ReadAll(resp.Body)
}
func httpPost(ctx context.Context, endpoint string, body []byte) ([]byte, error) {
rctx, cancel := context.WithTimeout(ctx, 8*time.Second)
defer cancel()
req, _ := http.NewRequestWithContext(rctx, http.MethodPost, endpoint, strings.NewReader(string(body)))
req.Header.Set("Content-Type", "application/json")
resp, err := http.DefaultClient.Do(req)
if err != nil {
return nil, fmt.Errorf("请求微信失败: %w", err)
}
defer resp.Body.Close()
return io.ReadAll(resp.Body)
}