当前提审小程序包中可能包含明文的AppSecret,存在泄漏的安全风险?

小程序 文章 2022-01-19 13:40 1992 0 全屏看文

AI助手支持GPT4.0

当前提审小程序包中可能包含明文的AppSecret,存在泄漏的安全风险?The current pre-audit mini-program package may contain plaintext AppSecret, is there a security risk of leakage?

当前提审小程序包中可能包含明文的AppSecret,存在泄漏的安全风险?

请问一下这里哪里不符合规范了,

1,小程序中除了jscode2session,这个api,没有使用到“secret”相关的了。

2,我们订阅消息使用的access_token也是我们自己后台中获取的,小程序端只是用户点击授权,这个有影响吗?还有昨天我也提交了都通过了,今天就无法通过了?

3,如果不是上面的问题,那请问具体审核不通过的原因是什么,贵司官方文档过于简单,完全不明白,具体排除原理和涉及secret的字符串有哪些!请帮助一下,我们方便根据具体规则严格排查


Excuse me, where does it not comply with the specification? 1. In the applet, except jscode2session, the API does not use "secret". 2. We subscribe to the access used by the message_ The token is also obtained in our own background. The applet side is only user click authorization. Does this have any impact? Also, I submitted it yesterday and passed it. Can't I pass it today? 3. If it is not the above problem, what is the specific reason for the failure of the audit? Your official document is too simple and doesn't understand at all. What are the specific exclusion principles and strings involving secret! Please help us. It's convenient for us to check strictly according to specific rules

回答:

微喵网络:

去掉appsecret

brave:

后端 API 不能直接在小程序内通过 wx.request 调用,即 api.weixin.qq.com 不能被配置为服务器域名。

拾忆:

那你小程序里是怎么请求jscode2session这个API的?小程序不允许直接请求api.weixin.qq.com域名下的所有接口。

Travelerᘗ:这个接口我是获取用户手机号才用的 而且之前一直提交都没问题 最近加了用户授权订阅消息第一次提交都没问题 后面改了交互就给我拒绝了,,郁闷

-EOF-

AI助手支持GPT4.0


国内超级便宜服务器

摸鱼人热门新闻聚合

钻级赞助商 我要加入

开发者在线工具

第三方支付技术请加QQ群

相关文章
页面跳转时显示一张不知道从哪来的图片?
wx.navigateBack跳转到指定页面是否可以携带参数?
uniapp开发打包小程序,定位接口没有经纬度返回?
微信开放平台-修改应用信息,提示“系统错误,请稍后重试”
想请问小游戏虚拟支付的提现账号能修改吗?我之前的账号信息写错了
随便看看
微信公众号免300认证教程 5032
小程序已经上线,作为管理员无法在小程序数据助手查看数据? 4254
小程序广告组件通过审核,但是小程序内没有显示广告? 4327
企业微信通讯录账号被管理员误/恶意删除,怎么办? 8229
问题? 7454
如何快速搭建抽奖助手小程序(无需代码知识) 5132
许涛 大哥在吗, 要解冻小程序的时候提示信息主体不一致, 能帮忙看下吗? 6089
小程序搜一搜全称搜索不显示 麻烦解决一下!谢谢 5699
我的小程序广告收款主体是个体工商户,每个月邮寄两次发票很是麻烦,我年底的时候打包邮寄一次可以么? 5282
如何解决渲染层网络错误Failed to load media? 16628