收藏
回答

当前提审小程序包中可能包含明文的AppSecret,存在泄漏的安全风险?

请问一下这里哪里不符合规范了,

1,小程序中除了jscode2session,这个api,没有使用到“secret”相关的了。

2,我们订阅消息使用的access_token也是我们自己后台中获取的,小程序端只是用户点击授权,这个有影响吗?还有昨天我也提交了都通过了,今天就无法通过了?

3,如果不是上面的问题,那请问具体审核不通过的原因是什么,贵司官方文档过于简单,完全不明白,具体排除原理和涉及secret的字符串有哪些!请帮助一下,我们方便根据具体规则严格排查


回答关注问题邀请回答
收藏

4 个回答

  • brave
    brave
    2022-01-19

    后端 API 不能直接在小程序内通过 wx.request 调用,即 api.weixin.qq.com 不能被配置为服务器域名。

    2022-01-19
    有用 1
    回复 1
    • Travelerᘗ
      Travelerᘗ
      2022-01-19
      我删除了看下能不能过吧  开始为了测试调用了这个接口,方法根本没用上的  这次审核给我找出来了
      2022-01-19
      1
      回复
  • 走哪
    走哪
    2022-01-19

    https://developers.weixin.qq.com/miniprogram/dev/api-backend/open-api/login/auth.code2Session.html#%E8%AF%B7%E6%B1%82%E5%9C%B0%E5%9D%80 jscode2session这个api在后端调用的。secret 前端不需要,就不要放在前端。 后端走配置文件修改发布更便捷

    2022-01-19
    有用
    回复 1
    • Travelerᘗ
      Travelerᘗ
      2022-01-19
      好的 谢谢
      2022-01-19
      回复
  • 微喵网络
    微喵网络
    2022-01-19

    去掉appsecret

    2022-01-19
    有用
    回复 1
    • Travelerᘗ
      Travelerᘗ
      2022-01-19
      好滴 谢谢
      2022-01-19
      回复
  • 拾忆
    拾忆
    2022-01-19

    那你小程序里是怎么请求jscode2session这个API的?小程序不允许直接请求api.weixin.qq.com域名下的所有接口。

    2022-01-19
    有用
    回复 1
    • Travelerᘗ
      Travelerᘗ
      发表于移动端
      2022-01-19
      这个接口我是获取用户手机号才用的 而且之前一直提交都没问题 最近加了用户授权订阅消息第一次提交都没问题 后面改了交互就给我拒绝了,,郁闷
      2022-01-19
      回复
登录 后发表内容