API接口安全性驗證方案設(shè)計

Http協(xié)議是無狀態(tài)的拉讯,一次請求結(jié)束蛔趴,連接斷開挑辆,下次服務(wù)器再收到請求,它就不知道這個請求是哪個用戶發(fā)過來的孝情。但是對我們的應(yīng)用而言鱼蝉,它是需要有狀態(tài)管理的,以便服務(wù)端能夠準確的知道Http請求是哪個用戶發(fā)起的箫荡,從而判斷他是否有權(quán)限繼續(xù)這個請求魁亦。這個過程就是常說的會話管理。

本文總結(jié)了3種常見的實現(xiàn)web應(yīng)用會話管理的方式:

  1. 基于session
  2. 基于公鑰/私鑰
  3. 基于token

一羔挡、基于Session

Session就不用多說了洁奈,至于分布式Session實現(xiàn)方案 Java中通過Spring Session可以很方便的實現(xiàn)分布式Session管理间唉。

二、基于公鑰/私鑰

事先給客戶端分配一個app_id和app_secret利术,客戶端調(diào)用接口的時候?qū)I(yè)務(wù)參數(shù)按字母排序呈野,首尾加app_secret再RSA2(推薦使用SHA256,MD5和SHA1已被攻破)生成前面sign印叁,然后再將業(yè)務(wù)參數(shù)和sign發(fā)送給服務(wù)器被冒,服務(wù)器端用相同的方式生成sign,如果sign相等則路由到業(yè)務(wù)方法喉钢,否則返回鑒權(quán)失敗姆打。

示例代碼如下:

    private static final String UTF_8 = "UTF-8";

    public static String encode(Map<String, String> param, String secret, boolean encode) {
        Set<String> keysSet = param.keySet();
        Object[] keys = keysSet.toArray();
        Arrays.sort(keys);  //按參數(shù)名字典順序排序

        StringBuilder sb = new StringBuilder(1024);
        for(int i=0; i<keys.length; i++) {
            if(i!=0){
                sb.append("&");
            }
            sb.append(keys[i]).append("=");
            String value = param.get(keys[i]);
            String valueString = "";
            if (null != value) {
                valueString = value;
            }
            if (encode) {
                sb.append(urlEncode(valueString));
            } else {
                sb.append(valueString);
            }
        }
        sb.append(secret);
        return DigestUtils.sha256Hex(sb.toString());
    }

    private static String urlEncode(String str) {
        try {
            return URLEncoder.encode(str, UTF_8);
        } catch (UnsupportedEncodingException e) {
            throw new IllegalArgumentException("unsupported encoding:"+UTF_8, e);
        }
    }

三、基于token

服務(wù)端動態(tài)生成token肠虽,客戶端調(diào)用的時候需要回傳token幔戏,參考 微信公共平臺 access_token

3.1 JWT

JWT

參考資料

螞蟻金服開發(fā)平臺 簽名與驗簽


微信公共平臺 access_token


通過Spring Session實現(xiàn)新一代的Session管理

最后編輯于
?著作權(quán)歸作者所有,轉(zhuǎn)載或內(nèi)容合作請聯(lián)系作者
  • 序言:七十年代末,一起剝皮案震驚了整個濱河市税课,隨后出現(xiàn)的幾起案子闲延,更是在濱河造成了極大的恐慌,老刑警劉巖韩玩,帶你破解...
    沈念sama閱讀 221,820評論 6 515
  • 序言:濱河連續(xù)發(fā)生了三起死亡事件垒玲,死亡現(xiàn)場離奇詭異,居然都是意外死亡找颓,警方通過查閱死者的電腦和手機合愈,發(fā)現(xiàn)死者居然都...
    沈念sama閱讀 94,648評論 3 399
  • 文/潘曉璐 我一進店門,熙熙樓的掌柜王于貴愁眉苦臉地迎上來击狮,“玉大人佛析,你說我怎么就攤上這事”肱睿” “怎么了寸莫?”我有些...
    開封第一講書人閱讀 168,324評論 0 360
  • 文/不壞的土叔 我叫張陵,是天一觀的道長档冬。 經(jīng)常有香客問我膘茎,道長,這世上最難降的妖魔是什么酷誓? 我笑而不...
    開封第一講書人閱讀 59,714評論 1 297
  • 正文 為了忘掉前任披坏,我火速辦了婚禮,結(jié)果婚禮上盐数,老公的妹妹穿的比我還像新娘刮萌。我一直安慰自己,他們只是感情好娘扩,可當(dāng)我...
    茶點故事閱讀 68,724評論 6 397
  • 文/花漫 我一把揭開白布着茸。 她就那樣靜靜地躺著壮锻,像睡著了一般。 火紅的嫁衣襯著肌膚如雪涮阔。 梳的紋絲不亂的頭發(fā)上猜绣,一...
    開封第一講書人閱讀 52,328評論 1 310
  • 那天,我揣著相機與錄音敬特,去河邊找鬼掰邢。 笑死,一個胖子當(dāng)著我的面吹牛伟阔,可吹牛的內(nèi)容都是我干的辣之。 我是一名探鬼主播,決...
    沈念sama閱讀 40,897評論 3 421
  • 文/蒼蘭香墨 我猛地睜開眼皱炉,長吁一口氣:“原來是場噩夢啊……” “哼怀估!你這毒婦竟也來了?” 一聲冷哼從身側(cè)響起合搅,我...
    開封第一講書人閱讀 39,804評論 0 276
  • 序言:老撾萬榮一對情侶失蹤多搀,失蹤者是張志新(化名)和其女友劉穎,沒想到半個月后灾部,有當(dāng)?shù)厝嗽跇淞掷锇l(fā)現(xiàn)了一具尸體康铭,經(jīng)...
    沈念sama閱讀 46,345評論 1 318
  • 正文 獨居荒郊野嶺守林人離奇死亡瓤摧,尸身上長有42處帶血的膿包…… 初始之章·張勛 以下內(nèi)容為張勛視角 年9月15日...
    茶點故事閱讀 38,431評論 3 340
  • 正文 我和宋清朗相戀三年若专,在試婚紗的時候發(fā)現(xiàn)自己被綠了。 大學(xué)時的朋友給我發(fā)了我未婚夫和他白月光在一起吃飯的照片守屉。...
    茶點故事閱讀 40,561評論 1 352
  • 序言:一個原本活蹦亂跳的男人離奇死亡锁蠕,死狀恐怖夷野,靈堂內(nèi)的尸體忽然破棺而出,到底是詐尸還是另有隱情匿沛,我是刑警寧澤扫责,帶...
    沈念sama閱讀 36,238評論 5 350
  • 正文 年R本政府宣布榛鼎,位于F島的核電站逃呼,受9級特大地震影響,放射性物質(zhì)發(fā)生泄漏者娱。R本人自食惡果不足惜抡笼,卻給世界環(huán)境...
    茶點故事閱讀 41,928評論 3 334
  • 文/蒙蒙 一、第九天 我趴在偏房一處隱蔽的房頂上張望黄鳍。 院中可真熱鬧推姻,春花似錦、人聲如沸框沟。這莊子的主人今日做“春日...
    開封第一講書人閱讀 32,417評論 0 24
  • 文/蒼蘭香墨 我抬頭看了看天上的太陽。三九已至拧晕,卻和暖如春隙姿,著一層夾襖步出監(jiān)牢的瞬間,已是汗流浹背厂捞。 一陣腳步聲響...
    開封第一講書人閱讀 33,528評論 1 272
  • 我被黑心中介騙來泰國打工输玷, 沒想到剛下飛機就差點兒被人妖公主榨干…… 1. 我叫王不留,地道東北人靡馁。 一個月前我還...
    沈念sama閱讀 48,983評論 3 376
  • 正文 我出身青樓欲鹏,卻偏偏與公主長得像,于是被迫代替她去往敵國和親臭墨。 傳聞我的和親對象是個殘疾皇子赔嚎,可洞房花燭夜當(dāng)晚...
    茶點故事閱讀 45,573評論 2 359

推薦閱讀更多精彩內(nèi)容