核心结论
获得开放标识只解决“平台认为当前调用者是谁”的映射问题,不能替代业务系统的登录、授权、会话撤销和资源权限控制。可靠链路是:小程序通过 wx.login 获取短期临时 code,将其发送给业务服务端;服务端调用平台服务端接口完成校验,获得 openid、session_key,在满足条件时还可能获得 unionid;随后服务端将平台身份映射到自己的用户记录,并签发短期、可轮换、可撤销的业务会话凭证。客户端后续访问业务接口时使用业务会话,而不是直接使用开放标识。
底层机制
code 具有短时效和一次性使用语义,其作用是降低凭证被截获和重复利用的风险。openid 表示用户在特定