外观
上线检查清单
这份清单用于完成开发后的最后核对。每一项都通过后,再把客户端交付给正式用户。
平台配置
- [ ] 项目状态正常,验证功能已经启用。
- [ ] 客户端使用后台展示的程序 ID,没有使用数据库内部 ID。
- [ ] 标准接口或 Connect 已在接口中心开通,剩余配额可用。
- [ ] 项目协议与客户端实现一致:新项目使用 V3,旧项目才保留 V1。
- [ ] 使用官方 SDK 时,项目允许 SDK 客户端接入。
登录请求
- [ ] 请求直接发送到 HTTPS 正式地址,POST 过程中没有发生 301 或 302 跳转。
- [ ] 表单值经过 URL 编码,签名使用的 BODY 与最终发送字节完全一致。
- [ ] V3 使用秒级时间戳,每次请求生成新的 nonce。
- [ ] 卡密登录成功码是
0;解绑是1;Connect 用status === true;SDK 用Result::success。不要用同一个数字套全部接口。 - [ ] HTTP 200 不会被直接当作授权成功。
会话守护
- [ ] 登录成功后只在内存或安全存储中保存
session_token。 - [ ] 心跳间隔读取服务端或 SDK 返回值,没有高频轮询。
- [ ] 收到会话失效、项目停用或重新登录要求后,会立即退出受保护功能。
- [ ] 网络超时与明确业务拒绝采用不同提示和重试策略。
- [ ] 已在测试项目执行一次“全体下线”,客户端确实返回登录界面。
完成测试后可直接打开会话管理核对登录会话、最近心跳和失效结果。
安全与排错
- [ ] TLS 证书校验保持开启。
- [ ] 日志不会记录完整卡密、签名密钥、令牌或设备标识。
- [ ] 卡密无效、过期等业务错误不会无限重试。
- [ ] 系统错误会显示并保留
request_id,方便作者、客服和管理员查询。 - [ ] 客户端能兼容响应新增字段,不依赖 JSON 字段顺序。
最后一次测试
使用一张专用测试卡完成“首次登录 → 心跳在线 → 全体下线 → 重新登录 → 设备解绑”的完整链路。不要只用浏览器能打开接口作为上线依据。