扫描二维码登录原理

article/2025/10/23 22:03:57

       手机扫码二维码实现登录某个网站的操作过程为,手机登录某个APP,利用“扫一扫”功能扫描网页上的二维码,扫描成功后,提示“登录网页版XX”,同时网页上显示“成功扫描 请在手机点击确认以登录”,手机端点击“登录网页版XX”,网页跳转到用户登录后的首页。

      整个扫码登录的操作过程还是挺简单的,而且交互地实时性比较好,如果网络不是非常阻塞,整个过程还是非常快的。那它是如何实现的呢?

    其基本思想是,PC浏览器首先获得一个临时 id,这个id用二维码包装着,并且设置了有效时间,这个id不是UID(user ID),只是一个唯一的由字母和数字组合成的标识符。然后等待客户端扫描带有此 id 的二维码,二维码的转码规则是统一的,所以意味着,只要是个二维码扫描软件,谁都能拿到这个链接。拿到链接没有用,重要的是谁拿到链接(即电脑端是如何知道是哪个APP账号扫的它)。PC端浏览器通过长连接或不断轮询某个登录授权接口,查看与此id关联的二维码是否被手机客户端扫描。手机客户端扫描时,会给后端服务器(无论手机还是网页都对应着后端同一个或有相互关系的服务器)传送这个id,即发送一条信息给服务器,告诉服务器,现在是谁使用了这个二维码链接。服务器在收到这个id后,在给PC浏览器的长连接或轮询请求中响应一些不同的信息说明该二维码链接被扫描了,并要求在手机端去确认。当手机客户端点击确认后,pc浏览器端会获得服务器授信的令牌(或设置的sessionID),这样PC浏览器就可以携带这个令牌进行随后的信息交互。 图示如

     二维码链接在超时、网络断开、其他设备上登录后,此前获得的令牌或丢失、或失效,对授权过程形成有效的安全防护。

下面看一下某公司扫码登录的过程,首先看一下网站给出的二维码,

实际上任何一个二维码表示的都是一串字符串。通过草料二维码网站解析出这张二维码表示的是如下字符串:

http://mtest.[公司域名]/passport/scan_login.php?scan_source=pc&code=201903131952062593943457001ba84b

其中code是当前网页给出的一个唯一ID。每当打开一次或刷新一次,都会生成一个含有唯一id的二维码,确定登录用户的唯一性。

当打开了二维码登录页面后,我们通过控制台看网路请求,会发现网页在轮询调用接口:

 

如果没有扫码,返回的是:

jsonp1552477921883({

         "returnval":1001

})

如果手机扫了码,手机端会发送一次http://mtest.[公司域名]/index.php请求

 

该请求会携带二维码的id,它的返回信息:成功设置状态为已扫描待登录。但是手机上没点击“确认登录”的话,浏览器上继续轮回接口,

但这时接口返回的是

jsonp1552477921887({

         "returnval":1002

})

可见状态已发生了变化,当手机端点击“确认登录”后,手机端又调用一次http://mtest.[公司域名]/index.php请求

这次请求的返回信息:登录成功。而且与上次请求携带的参数几乎一样。

此时查看pc端轮询接口的请求和响应如下,

 

接口返回的是:

jsonp1552477921895({

         "returnval":1003

})

这个请求响应中,服务器同时设置了sessionID和其他一些cookie信息

HTTP/1.1 200 OK

Server: nginx/1.2.0

Date: Wed, 13 Mar 2019 11:52:39 GMT

Content-Type: text/html

X-Powered-By: PHP/5.2.10

.......

Set-Cookie: sessionID=pc_8d08c656a23b4156c173a4554db993fde21fad3dcab7bcf4bbfbb1e85fcccaa0;path=/; domain=[公司域名]

Content-Encoding: gzip

Vary: Accept-Encoding

Transfer-Encoding: chunked

Connection: Keep-alive

 

jsonp1552477921895({"returnval":1003})

     这样就PC浏览器就得到了session信息,后续的会话就可以免登陆了。

 


 



作者:mysimplebook
链接:https://www.jianshu.com/p/5f25c2b1ef04
来源:简书
著作权归作者所有。商业转载请联系作者获得授权,非商业转载请注明出处。


http://chatgpt.dhexx.cn/article/H7OB2vSm.shtml

相关文章

【H5扫描二维码】

H5调用摄像头识别二维码-3种方法 一.使用html5-qrcode实现二维码扫描1).下载html5-qrcode2).使用 二.使用zxing/library实现二维码扫描1).下载zxing/library2).使用 三. 使用jsQR实现二维码扫描1).使用父组件直接引用mumu-getQrcode组件 vue2中使用jsQR、zxing/library、html5-…

二维码软件如何扫描二维码打开网页

在平常生活中,我们扫描二维码付款或者扫描二维码查看某品牌的网站这些都是我们经过扫描二维码跳转到了对方的网站网页页面内容,在使用中琅二维码软件制作时,我们可以先将需要跳转的网页保存在一个文档中,然后作为二维码内容添加进二维码即可。 一、制作单个跳转网页的二维…

扫描二维码后可以自动跳转到网页

现在我们的生活中随处可见二维码的身影,扫码付款,扫描进入小程序,扫码关注等等。二维码可以存储各种信息,主要包括网址、名片、文本信息、特定代码等。今天跟大家分享使用条码软件生成二维码,扫描后可以跳转到网址链接…

厉害了网页扫码,所有方法都给你总结到这了,赶紧收藏

最近做一个项目,要通过扫一扫查询对应的信息,由于现在已经有一部分二维码已被生成,为了兼顾已生成的二维码,所以需要使用网页的扫一扫功能去完成项目。 项目使用技术栈:vue2 方案一、js 原生 热心的同事帮我已经找好…

怎样测试手机的流量

在找过GT后 我们发现用路由器测试比较方便,可以把所有的终端都连到路由器上,查看各端的流量

流量过小如何做A/B测试

AB测试对于产品和运营优化的重要性有目共睹。为了能更快的得到试验结果,试验流量越大越好。但是当流量不够的时候怎么办呢?小流量AB测试能不能做?能!下面有多个节约流量的方法。 一、消除异常数据的影响 例如:当点击…

无线专项测试--流量测试(下)

这篇文章主要是想介绍下流量专项测试的另外一种方法tcpdumpWireshark抓包测试法。 在后台系统的开发和测试中,借助工具抓取网络包来进行网络层的分析是一种非常常用的技术手段,常用的抓包工具有Windows下的Wireshark工具和Linux下的tcpdump。由于android…

android性能测试 app 实时流量获取

下面介绍几种获取app流量的统计规则: 分析方法D ①如何获取uid? 1.先获取进程pid (adb shell ps |findstr 包名) 2.进入到proc/pid/status 文件中 C:\Users\chenhui>adb shell PD1816:/ $ cd proc/ PD1816:/proc $ cd 20814 PD1816:/proc/20814 $ cd status /s…

安卓app测试之流量监控

一、查看PID 通过ps命令查看:ps | grep packageName 案例:adb shell "ps | grep tv.danmaku.bili" adb shell "ps | grep tv.danmaku.bili$" 二、查看UID 1、通过查看packages.list adb shell cat /data/system/packages.list |…

Android的app性能测试--流量

测试场景:在手机上面点击想要测试的界面或者一组场景,然后查看用了多少流量。 方法一:使用流量测试的工具:1.tcpdump抓包 2 wireshark进行分析 tcpdump介绍:tcpdump是一款用于截取网络分组,并输出分组内容的…

APP性能测试:启动时间、CPU、耗电量、流量、内存

app的启动与停止 启动app的命令:adb shell am start -n packageName/activity 查看被测应用app的包名和活动名activity的命令: adb shell "dumpsys window | grep mCurrentFocus" 这里以调出系统通讯录为例。 查看app启动时间命令&#x…

Charles 流量配置(弱网测试)、断点调试

一、流量配置 流量配置主要是用来检测软件(APP)在不同的网络环境下的一个表现,例如出现丢包闪退等情况. 流量配置主要有以下四步: 在 Charles 窗口中点击菜单 “Proxy” ,选择 "Throttle Setting" 进行网络…

APP测试内容 -- 流量测试常见测试方法

APP测试内容 -- 流量测试常见测试方法 大部分摘自:https://blog.csdn.net/baidu_21833433/article/details/63255182#commentBox 一、Android自带统计功能(统计流量总数值) proc/uid_stat/{UID}/tcp_snd和tcp_rcv UID是每个app安装时候分配的…

app性能测试:(三)流量监控

app性能测试:(三)流量监控 下面对流量监控进行分析: 获取进程ID指令 adb shell “ps | grep 包名”获取进程ID流量adb shell cat /proc/pid/net/dev pid换成第一步获取到的进程ID receive是指当前进程接收的数据,tra…

APP的流量测试(android和iOS的流量测试)

1、准备 性能测试工具—fiddler、电脑、Google浏览器、手机、无线(手机需要和电脑在一个网段里) 2、知识点 1)掌握fiddler工具安装(这个相对比较简单,大家百度进行安装即可) 也可以访问这个网页进行下载…

自动化测试之流量回放技术

流量回放近几年一直是大家热衷讨论的话题,具体的效果智者见智。文章作者也是在技术工程领域有丰富的实践经验,推荐一看。 本篇背景是另外一同事朋友,最近在利用流量回放技术应用在服务端接口自动化测试方面,还在各部门全力推进阶段…

数据流测试

一、基本概念 定义节点 -- DEF(v,n) 使用节点 -- USE(v,n) 谓词使用 -- P-use 计算使用 -- C-use 定义-使用路径 -- du-path 定义-清除路径 -- dc-path 全定义覆盖准则:测试路径需要覆盖所有定义点和任意一个使用点,用dc-path扩展…

app性能测试--流量

测试场景:在手机上面点击想要测试的界面或者一组场景,然后查看用了多少流量。 方法一:使用流量测试的工具:1.tcpdump抓包 2 wireshark进行分析 tcpdump介绍:tcpdump是一款用于截取网络分组,并输出分组内容的…

APP性能测试——流量测试(二)

续上文:APP性能测试--流量测试(一),上篇文章介绍了如何通过代理工具抓网络请求,通过代理抓包我们可以抓到http和https请求的详细信息,由于代理我们需要连接wifi,很难抓取到4G网络下的流量值;今天介绍一下如…

App性能测试之流量监控

下面对流量监控进行分析: 获取进程ID指令adb shell “ps | grep 包名” 获取进程ID流量adb shell cat /proc/pid/net/dev pid换成第一步获取到的进程ID receive是指当前进程接收的数据,transmit是指当前进程发出请求的数据,流量是这两者之和…