管理登录方式
Google、Apple、GitHub 登录使用同一个本站账号。更换登录方式不会改变你的团队、项目、订阅或权限。第三方已验证的邮箱与已有账号一致时,会关联到原账号;不同邮箱请先登录原账号,再在个人设置中绑定。
绑定和解除
在个人设置的账号资料页查看已开启且当前可用的第三方登录方式。关闭的渠道不会显示,已有绑定仍保留,重新开启后恢复显示。选择「绑定」后完成当前账号验证,再去对应平台授权。已有身份可以解除,但至少要保留一种可用的登录方式。建议先绑定邮箱或手机,便于找回账号。
解除本站绑定不会撤销平台侧对本站的授权。需要完整撤销时,请同时在 Google、Apple 或 GitHub 的账号设置中管理已授权应用。
未设置密码的账号可以继续使用原有登录方式。如果需要密码登录,先绑定邮箱,再到安全设置中通过邮箱验证设置密码。
管理员配置
后台「站点设置 → 登录方式」集中管理渠道凭据、独立开关、站点回调和 Apple 自动轮换。凭据复用网站密钥功能,保存后仅显示掩码。
渠道默认关闭。填写资料、开启渠道后,共享 Supabase 主机的同步脚本会应用设置;页面同时显示目标版本和实际应用版本。只有同步成功且执行器心跳正常时,用户才会看到可用入口。同步可能短暂重启认证服务,请在合适的时间操作。
| 平台 | 需要准备 |
|---|---|
| OAuth Web Client ID、Client Secret、同意屏幕和授权域名;测试阶段添加测试用户 | |
| Apple | Services ID、关联的 App ID、Team ID、Key ID、.p8 私钥及网站域名配置 |
| GitHub | OAuth App Client ID、Client Secret |
将后台显示的「平台回调地址」填写到三个平台控制台。它是 Supabase 的 /auth/v1/callback,与本站接收结果的 /auth/callback 不同。
Apple 的签名由后台生成并提前轮换,管理员可以查看到期时间和同步结果。平台撤销私钥或更换团队时,需要更新对应资料。
同步失败或执行器失联会通知站点管理员;Apple 已应用签名距到期七天、一天及到期后会升级提醒。个人绑定和解除也会发送站内通知。
Apple 上线前还需核对开发者账号所属地区的注册要求。当前 Supabase 不提供 Apple 服务端撤销通知端点,不应在平台填写本站登录回调来代替。如果平台要求该端点,应保持 Apple 关闭,先补齐对应集成。
工程发布与渠道上线分开进行:代码发布后仍可保持三个开关关闭。补齐平台凭据后,逐渠道测试登录、同账号识别、绑定与解除、账号恢复和授权回跳,确认体验后再保持开启。
登录成功后会返回原本要访问的页面。若站点更新导致旧页面资源失效,会自动重新打开目标页面,无需再次提交密码或验证码。
邀请码激活使用同一个账号。已验证邮箱对应的预留邀请码可在登录后处理;没有绑定邮箱时,仍可在激活页面填写邀请码。
第三方账号的统一展示
个人设置将微信与 Google、Apple、GitHub 放在同一个“第三方登录账号”列表中。每行上方显示渠道名,下方显示渠道昵称;未提供昵称时使用该身份的邮箱或绑定状态。未绑定时显示渠道图标,绑定后优先显示该渠道返回的头像,头像缺失或加载失败时仍显示渠道图标(Apple 通常不提供头像)。所有解除操作使用弱化按钮,并保留确认提示与既有凭据保护。微信继续使用原有扫码绑定流程。
微信旧绑定如果没有昵称或头像,下次使用微信扫码登录后会补齐,通常不需要解绑重绑。Apple 登录不提供头像,显示 Apple 图标属于正常情况。
添加支付宝登录
支付宝登录沿用现有支付宝应用,在后台「站点设置 → 登录方式 → 支付宝」管理。支付和登录各有独立开关,修改共享密钥会同时影响两者。
- 在支付宝开放平台的现有应用添加「网站支付宝登录」能力,按平台要求完成申请。普通支付能力不等于已经开通网站登录。
- 核对后台预填的 APPID,账号标识类型与平台的 OpenID 配置保持一致。新接入默认 OpenID;仍返回旧
user_id的应用选择 User ID。 - 将后台展示的授权回调地址添加到支付宝应用。支付宝使用本站
/auth/callback地址,不使用 Google 等渠道的 Supabase 回调地址。域名必须一致,不能用相关子域名替代。 - 在既有密钥管理中绑定应用私钥、应用公钥证书、支付宝公钥证书、支付宝根证书。前三项可复用支付应用的引用;根证书也必须齐全。
- 选择已配置的站点,保存并打开支付宝登录开关。它直接生效,无需点击 Supabase 重新同步。正式环境和沙箱使用不同的授权端点,测试前确认环境与应用一致。
- 退出后从微信右侧的支付宝图标进入授权。登录后检查个人资料、项目和权限;已有账号请先登录原账号,在个人设置中绑定支付宝,再验证从支付宝进入的是同一账号。
个人设置显示渠道名、支付宝昵称和渠道头像;头像不可用时显示图标。关闭渠道会隐藏入口及条目,保留已有绑定数据。解除绑定需要验证当前账号,并保留至少一种可用登录方式。首次绑定后,应用、环境及标识类型会锁定,以免已有用户无法登录。