仅请求openid email权限,Google授权页显示额外共享信息问题
Google OAuth授权页面显示误导性权限说明问题
问题概述
我将Web应用的登录方式从「Sign In with Google for Web」(https://accounts.google.com/gsi/client脚本)切换为1.34.1版本的Google OAuth Client Library for Java实现,登录流程可正常运行,但存在一个关键问题:当仅请求openid email权限范围时,Google授权(账号选择)对话框底部显示以下误导性提示:
继续操作,Google将向APPNAME共享您的姓名、邮箱地址、语言偏好和头像。
实际上,应用仅请求了openid https://www.googleapis.com/auth/userinfo.email(与openid email等效)权限,并未添加profile权限,应用只需要账号ID(用于匹配应用内账号)和邮箱地址即可。使用原JS库时无此问题,查阅OpenID Connect相关文档后也未找到调整该提示内容的方法。
构建的重定向URL
通过AuthorizationCodeFlow构建的重定向URL如下:
https://accounts.google.com/o/oauth2/auth?access_type=offline&client_id=MYID.apps.googleusercontent.com&redirect_uri=MYURL&response_type=code&scope=openid%20email&state=MYSTATE&nonce=MYNONCE
更新1:OAuth Playground测试验证
在Google OAuth 2.0 Playground中输入openid email权限测试时,同样出现了相同的误导性提示,对应的重定向URL为:
https://accounts.google.com/o/oauth2/v2/auth/oauthchooseaccount?redirect_uri=https%3A%2F%2Fdevelopers.google.com%2Foauthplayground&prompt=consent&response_type=code&client_id=407408718192.apps.googleusercontent.com&scope=openid%20email&access_type=offline&service=lso&o2v=2&flowName=GeneralOAuthFlow

更新2:竞品授权页面对比
竞品在请求openid email权限时,授权页面的提示内容准确匹配请求的权限:
REDACTED将能登录您的账号,并为您的账号分配唯一匿名ID。REDACTED将能读取您的主邮箱地址。
内容的提问来源于stack exchange,提问作者Jens Bannmann
相关产品推荐
相关产品推荐


