跳到正文
开发者文档/数据共享说明

长文档建议按当前分组逐页阅读;右侧辅助栏会保留当前位置和快速操作。

开发者文档 · 数据共享

数据共享说明

第三方应用如何经用户明确授权后,通过云端数据快照读取 Mini-HBUT 用户的成绩与课表数据: 覆盖数据范围、授权流程、时效与撤回、隐私声明和泄露处置。

一句话边界: 云端永远不会有你的教务密码;云端只保存你明确勾选的数据 的加密副本,有效期最长 7 天,随时可在 App 内清除。

1. 机制概述

数据共享采用快照机制:第三方网站不能实时登录教务系统拉取你的数据, 它能拿到的只是你在 App 内点击“允许”那一刻生成的一份加密快照。快照由 App 加密上传到云端, 网站在有效期内读取这份快照;到期即失效。整个过程里:

  • 共享哪些数据由你在 App 弹窗中逐项勾选决定,勾选项就是共享的上限;
  • App 使用你本地的登录会话生成快照,教务密码永不上云
  • 网站读取的是静态快照,不是你的教务会话,也无法代替你执行任何操作。

2. 数据范围(Scope)清单

Scope共享内容
student.grades.read全部成绩单:含各学期成绩与绩点的完整成绩数据。
student.timetable.read完整课表:当前学期的完整课表数据。
申请要求: 第三方开发者申请数据 Scope 时,必须提供不少于 10 字的用途说明, 并经过人工审核才会生效。审核会在授权弹窗中如实向用户展示用途, 没有说清用途的申请不会通过。

3. 授权与共享流程

  1. 第三方发起授权: 第三方网站发起数据授权请求,把你引导至 Mini-HBUT 的授权入口;
  2. App 弹窗逐项勾选: Mini-HBUT App 弹出授权窗口,逐项列出可共享的数据, 由你自主勾选,任何一步都可以取消;
  3. 允许瞬间加密上传: 你点击“允许”的那一刻,App 把勾选的数据加密上传到云端形成快照——教务密码永不上云!上传内容只有你勾选的数据本身;
  4. 网站在有效期内读取: 第三方网站在快照有效期内从云端读取这份加密快照, 过期后无法再读到任何内容。

流程上这与 OIDC 接入指南 中的 App Approval 同源:Deep Link / 授权页只是把请求带到 App,真正的决定权和数据出口始终在你手中的 App 里。

4. 时效与撤回

最长 7 天

快照有效期最长 7 天,到期自动失效删除;第三方不能“续期”旧快照, 需要新数据就必须重新走一次授权。

App 内随时管理

在 App 内可以随时查看已共享了哪些数据、共享给了谁,并可以一键清除已共享的数据快照。

撤销即删除

撤销某个应用的授权后,该应用对应的云端数据快照会被立即删除,它从此读不到你的任何数据。

5. 隐私声明

  • Mini-HBUT 是非官方学生工具,与湖北工业大学官方无关; 数据共享能力由 Mini-HBUT 自身提供,不代表学校官方的数据服务;
  • 教务密码永不上云。 密码仅保存在你的设备本地,用于维持你自己的登录状态, 不参与任何上传、同步或共享;
  • 云端仅保存你明确勾选的数据的加密副本, 未勾选的数据不会离开你的设备;
  • 第三方每一次读取快照都有审计记录,出现争议时可用于追溯是哪个应用在何时读取了数据。

6. 安全须知:泄露处置步骤

第三方开发者:Key 泄露

  1. 立即在 Developer Portal 轮换 Client Key / Secret,使旧凭据失效;
  2. 吊销受影响的用户授权与相关会话,阻止旧凭据继续读取快照;
  3. 结合平台审计记录排查泄露期间发生了哪些读取;
  4. 如实通知受影响用户,并说明已采取的措施。

用户:怀疑共享数据泄露

  1. 打开 App 的“已共享数据”页面,清除对应共享或直接撤销该应用授权(撤销即删除快照);
  2. 必要时在 App 内退出登录并重新登录,刷新本地会话状态;
  3. 如担心账号安全,前往学校教务系统修改密码(Mini-HBUT 从不上传你的密码);
  4. 向开发者反馈渠道报告情况,平台可依据审计记录协助排查。
开发者自查底线:不要把 Client Key 打进前端代码、开源仓库或日志;只在服务端保存凭据; 只申请业务真正需要的 Scope;拿到快照数据后按承诺的用途使用,不做二次分发。

7. 相关文档

推荐阅读路径

相关文档

当前页面读完后,可以按下面的交叉链接继续。用户文档、开发者文档、故障排查、参考资料和历史文档会互相补充。