AES/Base64防范數(shù)據(jù)泄露被盜用

前言

在日常業(yè)務(wù)中突那,經(jīng)常會(huì)抓包查看APP的網(wǎng)絡(luò)請求,如果一些重要信息雖然加密過了秃诵,但是如果出現(xiàn)過加密方式及數(shù)據(jù)被泄露難以防范別有用心的人使用腳本調(diào)用搞破壞肥矢,比如某個(gè)人拿到了你的mac地址及登錄賬號和密碼,這樣就可以模擬APP的正常請求而服務(wù)端無法識(shí)別到底是腳本還是正常的APP

解決方案:
將每次傳遞的mac都是變化的掰茶,而且傳遞的mac等信息還添加上時(shí)效性暇藏,比如有效期為3秒,這樣就算別人拿到了你的信息也沒法長期盜用

一濒蒋、mac地址的傳遞

1盐碱、本地生成一個(gè)時(shí)間戳及隨機(jī)數(shù)的秘鑰
2、生成的秘鑰使用第1步生成的秘鑰進(jìn)行AES加密沪伙,然后使用Base64的方式生成字符串
3瓮顽、將第1步生成的秘鑰使用一個(gè)前后端約定的生成的秘鑰加密,比如當(dāng)前日期和版本號或上線前下發(fā)的秘鑰進(jìn)行加密
4围橡、將第2步和第3步的加密后的mac地址和加密后的秘鑰傳遞給后端
5暖混、后端收到請求后先通過約定的規(guī)則反向解密得到原生的秘鑰,并驗(yàn)證秘鑰的時(shí)間期限是否在約定的比如2秒返回內(nèi)
6翁授、使用解密得到的秘鑰再對加密后的mac地址進(jìn)行解密得到真正的mac地址

二拣播、RSA秘鑰

在第一步拿到mac地址后下發(fā)RSA秘鑰

三晾咪、通過第二步拿到的RSA秘鑰請求一般網(wǎng)絡(luò)請求使用的AES秘鑰

四、對第三步拿到的AES秘鑰對一般請求進(jìn)行加密解密

注意點(diǎn):
1贮配、在一些特殊核心業(yè)務(wù)谍倦,比如微信支付寶的發(fā)紅包、轉(zhuǎn)賬泪勒、付款等場景時(shí)昼蛀,對Mac的加密秘鑰進(jìn)行強(qiáng)時(shí)效性檢查
2、發(fā)現(xiàn)某些版本的前后端約定的秘鑰泄露后圆存,及時(shí)更新一般秘鑰叼旋,APP發(fā)一個(gè)新版本,被泄露版本的秘鑰再請求一些核心接口及場景時(shí)沦辙,提示用戶必須更新APP才能使用夫植,這樣就可以防止出現(xiàn)一些大的損失

extension String {
      // 生成隨機(jī)秘鑰
      static func randomKey: String {
        return "時(shí)間版本每個(gè)版本發(fā)布前下發(fā)的秘鑰等綜合組成的變化的秘鑰"
      }
      // 客戶端的處理
     func encodeAESBase64(key: String) -> String {
        // 1、對字符串?dāng)?shù)據(jù)轉(zhuǎn)換成Data
        guard let data = self.data(using: .utf8) else {
            return ""
        }
         // 2怕轿、對data進(jìn)行AES加密
        let encodeData = `使用AES進(jìn)行加密`
        // 3偷崩、將aes加密后的數(shù)據(jù)轉(zhuǎn)換成base64字符串
        let base64Str = encodeData?.base64EncodedString()
        return base64Str ?? ""
    }
    // 模擬服務(wù)端收到后的處理
    func decodeAESBase64(key: String) -> String {
        // 1、對數(shù)據(jù)先進(jìn)行base64還原成data
        guard let data = Data(base64Encoded: self) else {
            return ""
        }
       // 2撞羽、對數(shù)據(jù)進(jìn)行AES解密
        guard let decodeData = `AES解密` else {
            return ""
        }
        // 3阐斜、對解密的數(shù)據(jù)還原成字符串
        let decodeStr = String(data: decodeData, encoding: .utf8)
        return decodeStr ?? ""
    }

?著作權(quán)歸作者所有,轉(zhuǎn)載或內(nèi)容合作請聯(lián)系作者
  • 序言:七十年代末,一起剝皮案震驚了整個(gè)濱河市诀紊,隨后出現(xiàn)的幾起案子谒出,更是在濱河造成了極大的恐慌,老刑警劉巖邻奠,帶你破解...
    沈念sama閱讀 219,039評論 6 508
  • 序言:濱河連續(xù)發(fā)生了三起死亡事件笤喳,死亡現(xiàn)場離奇詭異,居然都是意外死亡碌宴,警方通過查閱死者的電腦和手機(jī)杀狡,發(fā)現(xiàn)死者居然都...
    沈念sama閱讀 93,426評論 3 395
  • 文/潘曉璐 我一進(jìn)店門,熙熙樓的掌柜王于貴愁眉苦臉地迎上來贰镣,“玉大人呜象,你說我怎么就攤上這事”。” “怎么了恭陡?”我有些...
    開封第一講書人閱讀 165,417評論 0 356
  • 文/不壞的土叔 我叫張陵,是天一觀的道長上煤。 經(jīng)常有香客問我休玩,道長,這世上最難降的妖魔是什么? 我笑而不...
    開封第一講書人閱讀 58,868評論 1 295
  • 正文 為了忘掉前任拴疤,我火速辦了婚禮永部,結(jié)果婚禮上,老公的妹妹穿的比我還像新娘呐矾。我一直安慰自己扬舒,他們只是感情好,可當(dāng)我...
    茶點(diǎn)故事閱讀 67,892評論 6 392
  • 文/花漫 我一把揭開白布凫佛。 她就那樣靜靜地躺著,像睡著了一般孕惜。 火紅的嫁衣襯著肌膚如雪愧薛。 梳的紋絲不亂的頭發(fā)上,一...
    開封第一講書人閱讀 51,692評論 1 305
  • 那天衫画,我揣著相機(jī)與錄音毫炉,去河邊找鬼。 笑死削罩,一個(gè)胖子當(dāng)著我的面吹牛瞄勾,可吹牛的內(nèi)容都是我干的。 我是一名探鬼主播弥激,決...
    沈念sama閱讀 40,416評論 3 419
  • 文/蒼蘭香墨 我猛地睜開眼进陡,長吁一口氣:“原來是場噩夢啊……” “哼!你這毒婦竟也來了微服?” 一聲冷哼從身側(cè)響起趾疚,我...
    開封第一講書人閱讀 39,326評論 0 276
  • 序言:老撾萬榮一對情侶失蹤,失蹤者是張志新(化名)和其女友劉穎以蕴,沒想到半個(gè)月后糙麦,有當(dāng)?shù)厝嗽跇淞掷锇l(fā)現(xiàn)了一具尸體,經(jīng)...
    沈念sama閱讀 45,782評論 1 316
  • 正文 獨(dú)居荒郊野嶺守林人離奇死亡丛肮,尸身上長有42處帶血的膿包…… 初始之章·張勛 以下內(nèi)容為張勛視角 年9月15日...
    茶點(diǎn)故事閱讀 37,957評論 3 337
  • 正文 我和宋清朗相戀三年赡磅,在試婚紗的時(shí)候發(fā)現(xiàn)自己被綠了。 大學(xué)時(shí)的朋友給我發(fā)了我未婚夫和他白月光在一起吃飯的照片宝与。...
    茶點(diǎn)故事閱讀 40,102評論 1 350
  • 序言:一個(gè)原本活蹦亂跳的男人離奇死亡焚廊,死狀恐怖,靈堂內(nèi)的尸體忽然破棺而出伴鳖,到底是詐尸還是另有隱情节值,我是刑警寧澤,帶...
    沈念sama閱讀 35,790評論 5 346
  • 正文 年R本政府宣布榜聂,位于F島的核電站搞疗,受9級特大地震影響,放射性物質(zhì)發(fā)生泄漏。R本人自食惡果不足惜匿乃,卻給世界環(huán)境...
    茶點(diǎn)故事閱讀 41,442評論 3 331
  • 文/蒙蒙 一桩皿、第九天 我趴在偏房一處隱蔽的房頂上張望。 院中可真熱鬧幢炸,春花似錦泄隔、人聲如沸。這莊子的主人今日做“春日...
    開封第一講書人閱讀 31,996評論 0 22
  • 文/蒼蘭香墨 我抬頭看了看天上的太陽。三九已至闸天,卻和暖如春暖呕,著一層夾襖步出監(jiān)牢的瞬間,已是汗流浹背苞氮。 一陣腳步聲響...
    開封第一講書人閱讀 33,113評論 1 272
  • 我被黑心中介騙來泰國打工湾揽, 沒想到剛下飛機(jī)就差點(diǎn)兒被人妖公主榨干…… 1. 我叫王不留,地道東北人笼吟。 一個(gè)月前我還...
    沈念sama閱讀 48,332評論 3 373
  • 正文 我出身青樓库物,卻偏偏與公主長得像,于是被迫代替她去往敵國和親贷帮。 傳聞我的和親對象是個(gè)殘疾皇子戚揭,可洞房花燭夜當(dāng)晚...
    茶點(diǎn)故事閱讀 45,044評論 2 355

推薦閱讀更多精彩內(nèi)容