按你的站点形态选一条路;接口与错误码在参考里。
没有后端的静态站、SPA,用浏览器直连 SSO 完成登录。
Node / 任意后端走标准授权码流程,client_secret 不进浏览器。
与账号中心同 zone 部署时,必须用 Service Binding(1042 陷阱)。
OAuth / 令牌 / CORS / 自助管理端点的原始协议。
回调、CORS、PKCE、令牌、Cloudflare 部署的高频坑。