如何保證HTTP接口請求的安全呢枢劝?

那我們要如何對接口請求進行一個安全校驗或者攔截非法請求吶?

1圈浇、選擇攔截過濾器寥掐。

在請求的時候?qū)φ埱蠓椒ㄟM行一次攔截處理靴寂。比如非正常訪問的方法已經(jīng)注入插入可執(zhí)行語句參數(shù)驗證等在攔截中進行一次安全校驗保證

請求不是非法請求。

2召耘、數(shù)據(jù)加密百炬。我們知道目前大部分APP接口都是通過Http協(xié)議進行調(diào)用的容易被抓包攔截。

我們可以對客戶端和服務(wù)端都對數(shù)據(jù)傳輸?shù)臅r候進行一個加密處理污它。常用的MD5 AES等剖踊。

譬如:上一個項目做法比較簡單 對用戶與帳號密碼進行加密作為一個authcode。每次請求必須攜帶衫贬。這個方法與下邊說的方法3組合運用

客戶端:

1德澈、設(shè)置一個key(和服務(wù)器端相同)

2、根據(jù)上述key對請求進行某種加密(加密必須是可逆的固惯,以便服務(wù)器端解密)

3梆造、發(fā)送請求給服務(wù)器

服務(wù)器端:

1、設(shè)置一個key

2葬毫、根據(jù)上述的key對請求進行解密(校驗成功就是「信任」的客戶端發(fā)來的數(shù)據(jù)澳窑,否則拒絕響應(yīng))

3、處理業(yè)務(wù)邏輯并產(chǎn)生結(jié)果

4供常、將結(jié)果反饋給客戶端

3、簽名

根據(jù)用戶名或者用戶id鸡捐,結(jié)合用戶的ip或者設(shè)備號栈暇,生成一個token。在請求后臺箍镜,后臺獲取http的head中的token源祈,校驗是否合法(和數(shù)據(jù)庫或者Redis中記錄的是否一致,在登錄或者初始化的時候色迂,存入數(shù)據(jù)庫/redis)

在使用Base64方式的編碼后香缺,Token字符串還是有20多位,有的時候還是嫌它長了歇僧。由于GUID本身就有128bit图张,在要求有良好的可讀性的前提下,很難進一步改進了诈悍。那我們?nèi)绾萎a(chǎn)生更短的字符串呢祸轮?還有一種方式就是較少Token的長度,不用GUID侥钳,而采用一定長度的隨機數(shù)适袜,例如64bit,再用Base64編碼表示:

var rnd = new Random();
var tokenData = userIp+userId;
rnd.NextBytes(tokenData);
var token = Convert.ToBase64String(tokenData).TrimEnd('=');

由于這里只用了64bit舷夺,此時得到的字符串為Onh0h95n7nw的形式苦酱,長度要短一半售貌。這樣就方便攜帶多了。但是這種方式是沒有唯一性保證的疫萤。不過用來作為身份認證的方式還是可以的(如網(wǎng)盤的提取碼)颂跨。

4、使用第三方框架與技術(shù)整合支持比如spring的框架中的oauth模塊给僵。

最后編輯于
?著作權(quán)歸作者所有,轉(zhuǎn)載或內(nèi)容合作請聯(lián)系作者
  • 序言:七十年代末毫捣,一起剝皮案震驚了整個濱河市,隨后出現(xiàn)的幾起案子帝际,更是在濱河造成了極大的恐慌蔓同,老刑警劉巖,帶你破解...
    沈念sama閱讀 216,496評論 6 501
  • 序言:濱河連續(xù)發(fā)生了三起死亡事件蹲诀,死亡現(xiàn)場離奇詭異斑粱,居然都是意外死亡,警方通過查閱死者的電腦和手機脯爪,發(fā)現(xiàn)死者居然都...
    沈念sama閱讀 92,407評論 3 392
  • 文/潘曉璐 我一進店門则北,熙熙樓的掌柜王于貴愁眉苦臉地迎上來,“玉大人痕慢,你說我怎么就攤上這事尚揣。” “怎么了掖举?”我有些...
    開封第一講書人閱讀 162,632評論 0 353
  • 文/不壞的土叔 我叫張陵快骗,是天一觀的道長郭毕。 經(jīng)常有香客問我洋机,道長译仗,這世上最難降的妖魔是什么租悄? 我笑而不...
    開封第一講書人閱讀 58,180評論 1 292
  • 正文 為了忘掉前任套腹,我火速辦了婚禮莺奔,結(jié)果婚禮上询吴,老公的妹妹穿的比我還像新娘杯矩。我一直安慰自己继榆,他們只是感情好巾表,可當我...
    茶點故事閱讀 67,198評論 6 388
  • 文/花漫 我一把揭開白布。 她就那樣靜靜地躺著裕照,像睡著了一般攒发。 火紅的嫁衣襯著肌膚如雪。 梳的紋絲不亂的頭發(fā)上晋南,一...
    開封第一講書人閱讀 51,165評論 1 299
  • 那天惠猿,我揣著相機與錄音,去河邊找鬼。 笑死偶妖,一個胖子當著我的面吹牛姜凄,可吹牛的內(nèi)容都是我干的。 我是一名探鬼主播趾访,決...
    沈念sama閱讀 40,052評論 3 418
  • 文/蒼蘭香墨 我猛地睜開眼态秧,長吁一口氣:“原來是場噩夢啊……” “哼!你這毒婦竟也來了扼鞋?” 一聲冷哼從身側(cè)響起申鱼,我...
    開封第一講書人閱讀 38,910評論 0 274
  • 序言:老撾萬榮一對情侶失蹤,失蹤者是張志新(化名)和其女友劉穎云头,沒想到半個月后捐友,有當?shù)厝嗽跇淞掷锇l(fā)現(xiàn)了一具尸體,經(jīng)...
    沈念sama閱讀 45,324評論 1 310
  • 正文 獨居荒郊野嶺守林人離奇死亡溃槐,尸身上長有42處帶血的膿包…… 初始之章·張勛 以下內(nèi)容為張勛視角 年9月15日...
    茶點故事閱讀 37,542評論 2 332
  • 正文 我和宋清朗相戀三年匣砖,在試婚紗的時候發(fā)現(xiàn)自己被綠了。 大學時的朋友給我發(fā)了我未婚夫和他白月光在一起吃飯的照片昏滴。...
    茶點故事閱讀 39,711評論 1 348
  • 序言:一個原本活蹦亂跳的男人離奇死亡猴鲫,死狀恐怖,靈堂內(nèi)的尸體忽然破棺而出谣殊,到底是詐尸還是另有隱情拂共,我是刑警寧澤,帶...
    沈念sama閱讀 35,424評論 5 343
  • 正文 年R本政府宣布姻几,位于F島的核電站匣缘,受9級特大地震影響,放射性物質(zhì)發(fā)生泄漏鲜棠。R本人自食惡果不足惜,卻給世界環(huán)境...
    茶點故事閱讀 41,017評論 3 326
  • 文/蒙蒙 一培慌、第九天 我趴在偏房一處隱蔽的房頂上張望豁陆。 院中可真熱鬧,春花似錦吵护、人聲如沸盒音。這莊子的主人今日做“春日...
    開封第一講書人閱讀 31,668評論 0 22
  • 文/蒼蘭香墨 我抬頭看了看天上的太陽祥诽。三九已至,卻和暖如春瓮恭,著一層夾襖步出監(jiān)牢的瞬間雄坪,已是汗流浹背。 一陣腳步聲響...
    開封第一講書人閱讀 32,823評論 1 269
  • 我被黑心中介騙來泰國打工屯蹦, 沒想到剛下飛機就差點兒被人妖公主榨干…… 1. 我叫王不留维哈,地道東北人绳姨。 一個月前我還...
    沈念sama閱讀 47,722評論 2 368
  • 正文 我出身青樓,卻偏偏與公主長得像阔挠,于是被迫代替她去往敵國和親飘庄。 傳聞我的和親對象是個殘疾皇子,可洞房花燭夜當晚...
    茶點故事閱讀 44,611評論 2 353

推薦閱讀更多精彩內(nèi)容