公众号运营者经常希望用户点击底部菜单后直接进入一个H5活动页,并在页面中展示用户头像、昵称,甚至完成签到、抽奖等个性化操作。要实现这一切,前提是H5页面必须知道当前访问者是谁,这就涉及微信的网页授权机制。网页授权本质上是一套OAuth2.0协议的实现,由公众号服务端与微信服务器之间通过code换取access_token,再进一步换取用户信息。整个链路看似步骤繁多,但只要理清每一步的作用,就可以轻松落地。

一、自定义菜单配置与授权入口的设计
自定义菜单需要在公众号后台或通过接口创建,菜单的view类型支持跳转到一个URL。这里的关键技巧是:菜单里填写的不是H5页面的最终地址,而是一个授权中间地址。也就是说,菜单的URL指向微信授权接口,把真正要去的H5页面地址通过redirect_uri参数带上。
这样做的原因在于,用户点击菜单进入H5时,你的服务端还没有任何身份信息,必须先经过微信的授权跳转,微信会在回调时附带一个code参数,你的服务端再用这个code去换取用户身份。标准做法如下面的代码所示,把目标页面编码后拼进redirect_uri:
<?php
// 公众号配置
$appid = 'wx1234567890abcdef';
// 用户最终要到达的H5页面
$targetUrl = 'https://yourdomain.com/activity/index.html';
// 授权后会跳回的回调地址(需提前在公众号后台配置网页授权域名)
$redirectUri = urlencode('https://yourdomain.com/oauth/callback.php?from=' . urlencode($targetUrl));
// 拼接微信授权跳转地址
$oauthUrl = "https://open.weixin.qq.com/connect/oauth2/authorize?"
. "appid={$appid}"
. "&redirect_uri={$redirectUri}"
. "&response_type=code"
. "&snsapi_userinfo"
. "&state=STATE#wechat_redirect";
// 创建菜单时,把这个 $oauthUrl 作为菜单的 url 字段
$menuJson = json_encode([
'button' => [
[
'type' => 'view',
'name' => '会员中心',
'url' => $oauthUrl
]
]
], JSON_UNESCAPED_UNICODE);
state参数用于防CSRF攻击,建议在生成时写入一个随机串并缓存,回调时校验是否一致。redirect_uri所指向的域名必须在公众号后台的网页授权域名中登记,且该域名下的根目录需要放置微信校验文件,否则跳转时会提示redirect_uri参数错误。
二、scope选择:snsapi_base与snsapi_userinfo的差异
微信网页授权提供两种scope。snsapi_base是静默授权,用户无感知,只能获取openid,适合只需识别身份、不需要展示昵称头像的场景,例如自动登录、数据埋点。而snsapi_userinfo会弹出授权确认框,用户同意后可以获取openid、昵称、头像、性别、地区等完整资料,适合个性化展示的H5活动页。
两者在接口层面完全相同,只是scope参数和最终能拿到的数据范围不同。一个实用的优化策略是:首次跳转先用snsapi_base静默获取openid完成登录,当用户真正进入需要展示资料的区域时,再引导进行snsapi_userinfo授权。这样可以减少打扰用户的次数,提升转化率。
需要注意,2018年之后微信对用户资料接口做了调整,snsapi_userinfo返回的昵称和头像字段在部分场景下有获取限制,具体以微信官方文档为准。对于老用户,可以将资料缓存到自己的数据库中,后续授权失败时降级使用缓存数据,保证页面不空白。
三、服务端用code换取用户信息的完整实现
授权跳转完成后,微信会带着code和state参数回调你的redirect_uri。code是一次性的,有效期为五分钟,且每个code只能使用一次,因此必须由服务端立即消费。服务端拿着code、appid和secret调用微信接口,先换access_token,再拉取用户信息。下面是回调处理的核心代码:
<?php
$appid = 'wx1234567890abcdef';
$secret = '你的AppSecret';
$code = $_GET['code'] ?? '';
if (!$code) {
exit('缺少code参数');
}
// 第一步:用code换取网页授权access_token和openid
$url = "https://api.weixin.qq.com/sns/oauth2/access_token?"
. "appid={$appid}&secret={$secret}&code={$code}&grant_type=authorization_code";
$resp = json_decode(file_get_contents($url), true);
if (isset($resp['errcode'])) {
exit('授权失败:' . $resp['errmsg']);
}
$accessToken = $resp['access_token'];
$openid = $resp['openid'];
$refreshToken = $resp['refresh_token']; // 有效期30天,务必保存
// 第二步:如果是snsapi_userinfo,拉取用户资料
$infoUrl = "https://api.weixin.qq.com/sns/userinfo?"
. "access_token={$accessToken}&openid={$openid}&lang=zh_CN";
$userInfo = json_decode(file_get_contents($infoUrl), true);
// 第三步:建立自己的会话,例如签发JWT后重定向回目标H5页面
$token = signJwt(['openid' => $openid, 'nickname' => $userInfo['nickname'] ?? '']);
$target = $_GET['from'] ?? '/activity/index.html';
header("Location: {$target}?token={$token}");
这里有一个极易混淆的点:网页授权的access_token和公众号基础接口的access_token是两个完全不同的凭证。前者通过/sns/oauth2/access_token获取,与openid绑定,用于调用用户资料接口;后者通过/cgi-bin/token获取,用于调用自定义菜单、模板消息等公众账号接口,且每日有调用次数限制,需要全局缓存。千万不要把两者混存到同一个缓存键里。
四、常见报错与生产环境的坑
调试过程中最常见的错误包括:第一,redirect_uri域名与后台配置的授权域名不一致,或缺少校验文件;第二,code被重复使用或已过期,典型原因是浏览器对回调URL做了重定向缓存;第三,AppSecret泄露导致接口返回40164之类的IP白名单错误,需要在公众号后台把服务器IP加入白名单。
生产环境还有两个建议。其一,refresh_token的有效期是三十天,只要用户三十天内访问过,就可以用它静默刷新新的access_token,避免用户再次点授权框,同时要在用户超过三十天未活跃后做好重新授权的降级处理。其二,换取到openid后应立即转入自己的会话体系,例如签发JWT或写入Session,后续请求不要再依赖微信的code,否则高并发下会频繁触发接口调用,甚至被限流。
此外,H5页面如果是前后端分离架构,前端拿到token后应通过HTTPS传输并存储在内存或短期缓存中,避免长期存入localStorage造成泄露风险。遵循这些实践,你的公众号菜单到H5页面的用户识别链路就能长期稳定运行,为后续的会员体系、消息推送和精准营销打下坚实基础。