uni.getuserprofile 必须由 open-type="getuserprofile" 的 button 触发,不可静默调用;success 返回明文 userinfo,不含 openid;code 需后端调用 auth.code2session 换取 openid,session_key 严禁传至前端。

uni.getUserProfile 必须用 button 触发,不能直接调用
微信从 2023 年起彻底废弃 uni.getUserInfo 静默获取能力,现在所有真实用户信息(昵称、头像)都必须由用户主动点击触发。直接在 onLoad 或 onShow 里调用 uni.getUserProfile 会静默失败,且控制台不报错——这是最常被忽略的坑。
正确做法是:必须用带 open-type="getUserProfile" 的 <button></button> 组件,且该 button 不能加 v-if 或动态渲染(否则微信 SDK 可能无法绑定事件)。
- 错误写法:
<view>点我授权</view> - 正确写法:
<button open-type="getUserProfile">获取用户信息</button> -
desc参数不可省略,否则 iOS 端弹窗直接拒绝显示(微信强制要求),值必须是中文描述,如"用于完善个人资料"
uni.login 获取 code 要指定 provider,且不能和 getUserProfile 混用时机
uni.login 返回的是临时登录凭证 code,用于后端调用微信 auth.code2Session 接口换 openid 和 session_key。它和 getUserProfile 是两条独立链路,不能互相替代,也不能在同一个点击事件里“先拿 code 再拿 profile”——用户可能只点一次按钮,但两次调用会触发两次弹窗,导致体验断裂甚至失败。
推荐拆分为两个明确动作:
微信聊天分析助手 v2.1.0 — 完全本地运行的隐私保护工具。 分析聊天记录,推断 MBTI 与大五人格,检测情感趋势,生成可视化报告。 支持 jieba 精准分词、否定识别、反讽检测、风险预警。 内置 RAG 检索增强预测和多智能体博弈模拟,完全本地化、零数据外传。 可选 MiroFish 群体智能引擎增强对话预测。
- 首次进入:用
button open-type="getPhoneNumber"或纯uni.login拿code完成基础登录(此时不拿用户信息) - 后续需要昵称/头像时:再用
open-type="getUserProfile"按钮单独触发 -
uni.login({ provider: 'weixin' })中provider必须显式传,否则 H5 或 App 环境可能 fallback 到其他 provider 导致 code 无效
getUserProfile 成功后拿到的是 userInfo,不是加密数据
uni.getUserProfile 的 success 回调中,res.userInfo 是明文对象,含 nickName、avatarUrl、gender、country、province、city 字段,**不需要解密,也不含 openid**。很多人误以为它和旧版 getUserInfo 一样返回加密字段,结果白折腾 AES 解密逻辑。
注意几个实际限制:
- 如果用户从未在微信设置过昵称/头像,
nickName会是"微信用户",avatarUrl是默认灰色头像 URL -
gender是数字(1男2女0未知),不是字符串 - 该数据仅当前次授权有效,下次进小程序需重新触发按钮——不能缓存后长期复用,否则违反《个人信息保护法》
后端必须用 code 换 openid,前端别自己拼接 session_key
前端拿到的 code 是一次性票据,有效期 5 分钟,必须立刻发给后端。后端要用它请求微信接口:https://api.weixin.qq.com/sns/jscode2session?appid=xxx&secret=xxx&js_code=xxx&grant_type=authorization_code。返回的 openid 才是用户唯一标识,可用于数据库查用户、创建会话等。
关键提醒:
-
session_key是敏感密钥,**永远不能传回前端**,只能由后端保存并用于解密手机号等加密数据 - 前端若尝试用
session_key+ 加密数据自己解密,大概率失败——因为微信加密算法依赖服务端时间戳和随机 iv,前端环境无法复现 - 合法域名必须在微信公众平台后台配置,且协议必须是
https;本地开发时,request域名要设为https://api.weixin.qq.com,否则真机调试直接 fail
userInfo)和身份凭证(openid)从来就不是一回事,它们来自不同接口、不同授权机制、不同用途,强行合并或复用会导致权限失效、数据错乱或合规风险。










