You need to enable JavaScript to run this app.
优惠活动
大模型
产品
解决方案
定价
更多

在Notion OAuth2回调流程中如何获取UserId?

解决Notion OAuth2回调中无法关联UserId的问题

核心思路是利用OAuth2标准的state参数来透传用户标识,Notion的OAuth2实现支持这个参数,具体步骤如下:

  • 生成授权URL时加密透传UserId
    用户点击授权按钮前,动态生成带state参数的Notion授权链接:

    1. 获取当前已登录用户的UserId
    2. 对UserId加密(推荐用JWT,自带签名和过期时间),防止明文泄露或篡改
    3. 将加密后的内容作为state参数拼入授权URL

    伪代码示例:

    import jwt
    from datetime import datetime, timedelta
    
    def build_notion_auth_link(user_id):
        # 生成带过期时间的加密用户标识
        encrypted_user = jwt.encode(
            {"user_id": user_id, "exp": datetime.utcnow() + timedelta(minutes=10)},
            "your-app-secret",
            algorithm="HS256"
        )
        # 拼接Notion授权URL
        return f"https://api.notion.com/v1/oauth/authorize?client_id=YOUR_CLIENT_ID&response_type=code&redirect_uri=YOUR_CALLBACK&state={encrypted_user}"
    
  • 回调接口解析state获取UserId
    Notion重定向到回调地址时,会携带code和state参数:

    1. 从请求中取出state值
    2. 解密/验证JWT,解析出原始UserId
    3. 验证state的合法性(比如检查过期时间、签名是否有效),防范CSRF攻击
  • 关联令牌与UserId存入Redis
    用授权码换取Notion令牌后,直接将令牌与解析出的UserId关联存储:

    import redis
    
    redis_cli = redis.Redis(host="your-redis-host", port=6379, db=0)
    # 按Notion令牌有效期设置Redis键的过期时间
    redis_cli.setex(f"notion_token:{user_id}", 2592000, access_token)
    

注意事项:

  • 绝对不能明文传输UserId到state参数,必须加密,避免用户信息泄露或被篡改
  • 给加密的state设置短过期时间,防止旧参数被恶意复用
  • 确保Notion应用后台配置的回调地址与实际业务地址完全一致,否则重定向会失败

内容的提问来源于stack exchange,提问作者Ashley

相关产品推荐
方舟 Agent Plan

超全模态模型 × Harness 升级,最新支持 Deepseek-V4.1-Flash、GLM-5.3 系列、Doubao-Seedream-5.0-pro、Kimi-K3 (部分), 限时 9.9 元起

最近更新时间:2026.07.01 22:49:55