一種簡單的REST API接口加密實現(xiàn),只允許自己的產(chǎn)品調(diào)用后臺,防止接口被刷

在項目上線后,后臺接口很容易通過抓包工具看到, 難免被人為構(gòu)造惡意請求攻擊我們的系統(tǒng)蓖租,相信大家都或多或少都遇到過短信驗證碼被刷、瘋狂留言灌水羊壹、數(shù)據(jù)被惡意爬取等問題菜秦,這種直接抓接口然后寫個循環(huán)調(diào)用的行為門檻極低,本文重點提供一種提高安全門檻的方法供大家參考舶掖。

后臺接口很容易暴露

1.實現(xiàn)思路:
客戶端通過將本地時間戳client_time_sign加密傳給后臺球昨,后臺通過解密后和服務(wù)端時間server_time進行對比,在有效時間范圍內(nèi)的話則說明是有效請求
流程圖
2.改造點:
老接口請求方式: http://www.abc123.com/getUserInfo?id=1
新接口請求方式: http://www.abc123.com/getUserInfo?id=1&client_time_sign=MEejo6tNI0aVlRrcKdOqDZAf
原來老接口抓到URL地址后可以任意調(diào)用眨攘,新接口URL地址調(diào)用過一次后主慰,第二次再調(diào)用會提示請求非法,即使抓到了也不能重復(fù)發(fā)起請求鲫售。

2.1.前端控制器
在APP或者WEB應(yīng)用的接口請求工具類或者攔截器中共螺,拼接上client_time_sign參數(shù),規(guī)則是直接對客戶端本地時間做AES加密(簡單做法情竹,可以修改為非對稱RSA加密或者使用更多鹽值一起加密)

2.2.后端攔截器
后端收到request請求后藐不,獲取client_time_sign,通過服務(wù)端對參數(shù)AES解密拿到本次請求的客戶端時間戳,和服務(wù)端時間戳進行對比雏蛮,server_time - client_time < ${legal_time} 涎嚼,有效時間可以根據(jù)系統(tǒng)自身需要調(diào)高或調(diào)低,例如設(shè)置為10s 挑秉,意思就是請求有效時間持續(xù)10秒法梯, 在10秒內(nèi)這個URL可以重復(fù)請求。
如果條件不成立犀概,則可以直接返回異常提示給請求方立哑。

注意事項:
這種實現(xiàn)方式有一個地方需要考慮,就是客戶端時間可能不一樣姻灶,本地時間是可以隨便被修改的铛绰,可能會導(dǎo)致正常請求無法被處理,這種情況下需要補正客戶端時間差产喉,做法是在后端接口返回值字段中增加一個服務(wù)端系統(tǒng)時間server_time捂掰, 客戶端計算與服務(wù)端時間差值,補齊后再進行加密镊叁。

//客戶端時間補正方法
var globle = 0; //全局,并在app啟動時生成
function getGloble(sys_timestamp){ //入?yún)楹笈_返回體中的t_
    if(globle == 0){
        var timestamp = (new Date()).getTime();
        globle = sys_timestamp - timestamp 
    }
    return globle ;
}

按照方案改造后走触, 只有自己的客戶端知道規(guī)則晦譬, 其他不知道校驗規(guī)則的拿到URL地址也沒用, 這樣基本能避免90%的濫刷接口行為互广。

歷史文章:
JAVA微信企業(yè)付款到零錢(十分鐘搞定)
微信授權(quán)獲取用戶openId的方法和步驟
一個微信號同時支持多個環(huán)境網(wǎng)頁授權(quán)
微信兩種簽名算法MD5和HMAC-SHA256

最后編輯于
?著作權(quán)歸作者所有,轉(zhuǎn)載或內(nèi)容合作請聯(lián)系作者
  • 序言:七十年代末敛腌,一起剝皮案震驚了整個濱河市,隨后出現(xiàn)的幾起案子惫皱,更是在濱河造成了極大的恐慌像樊,老刑警劉巖,帶你破解...
    沈念sama閱讀 222,104評論 6 515
  • 序言:濱河連續(xù)發(fā)生了三起死亡事件旅敷,死亡現(xiàn)場離奇詭異生棍,居然都是意外死亡,警方通過查閱死者的電腦和手機媳谁,發(fā)現(xiàn)死者居然都...
    沈念sama閱讀 94,816評論 3 399
  • 文/潘曉璐 我一進店門涂滴,熙熙樓的掌柜王于貴愁眉苦臉地迎上來,“玉大人晴音,你說我怎么就攤上這事柔纵。” “怎么了锤躁?”我有些...
    開封第一講書人閱讀 168,697評論 0 360
  • 文/不壞的土叔 我叫張陵搁料,是天一觀的道長。 經(jīng)常有香客問我,道長郭计,這世上最難降的妖魔是什么霸琴? 我笑而不...
    開封第一講書人閱讀 59,836評論 1 298
  • 正文 為了忘掉前任,我火速辦了婚禮拣宏,結(jié)果婚禮上沈贝,老公的妹妹穿的比我還像新娘。我一直安慰自己勋乾,他們只是感情好宋下,可當我...
    茶點故事閱讀 68,851評論 6 397
  • 文/花漫 我一把揭開白布。 她就那樣靜靜地躺著辑莫,像睡著了一般学歧。 火紅的嫁衣襯著肌膚如雪。 梳的紋絲不亂的頭發(fā)上各吨,一...
    開封第一講書人閱讀 52,441評論 1 310
  • 那天枝笨,我揣著相機與錄音,去河邊找鬼揭蜒。 笑死横浑,一個胖子當著我的面吹牛,可吹牛的內(nèi)容都是我干的屉更。 我是一名探鬼主播徙融,決...
    沈念sama閱讀 40,992評論 3 421
  • 文/蒼蘭香墨 我猛地睜開眼,長吁一口氣:“原來是場噩夢啊……” “哼瑰谜!你這毒婦竟也來了欺冀?” 一聲冷哼從身側(cè)響起,我...
    開封第一講書人閱讀 39,899評論 0 276
  • 序言:老撾萬榮一對情侶失蹤萨脑,失蹤者是張志新(化名)和其女友劉穎隐轩,沒想到半個月后,有當?shù)厝嗽跇淞掷锇l(fā)現(xiàn)了一具尸體渤早,經(jīng)...
    沈念sama閱讀 46,457評論 1 318
  • 正文 獨居荒郊野嶺守林人離奇死亡职车,尸身上長有42處帶血的膿包…… 初始之章·張勛 以下內(nèi)容為張勛視角 年9月15日...
    茶點故事閱讀 38,529評論 3 341
  • 正文 我和宋清朗相戀三年,在試婚紗的時候發(fā)現(xiàn)自己被綠了鹊杖。 大學(xué)時的朋友給我發(fā)了我未婚夫和他白月光在一起吃飯的照片提鸟。...
    茶點故事閱讀 40,664評論 1 352
  • 序言:一個原本活蹦亂跳的男人離奇死亡,死狀恐怖仅淑,靈堂內(nèi)的尸體忽然破棺而出称勋,到底是詐尸還是另有隱情,我是刑警寧澤涯竟,帶...
    沈念sama閱讀 36,346評論 5 350
  • 正文 年R本政府宣布赡鲜,位于F島的核電站空厌,受9級特大地震影響,放射性物質(zhì)發(fā)生泄漏银酬。R本人自食惡果不足惜嘲更,卻給世界環(huán)境...
    茶點故事閱讀 42,025評論 3 334
  • 文/蒙蒙 一、第九天 我趴在偏房一處隱蔽的房頂上張望揩瞪。 院中可真熱鬧赋朦,春花似錦、人聲如沸李破。這莊子的主人今日做“春日...
    開封第一講書人閱讀 32,511評論 0 24
  • 文/蒼蘭香墨 我抬頭看了看天上的太陽嗤攻。三九已至毛嫉,卻和暖如春,著一層夾襖步出監(jiān)牢的瞬間妇菱,已是汗流浹背承粤。 一陣腳步聲響...
    開封第一講書人閱讀 33,611評論 1 272
  • 我被黑心中介騙來泰國打工, 沒想到剛下飛機就差點兒被人妖公主榨干…… 1. 我叫王不留闯团,地道東北人辛臊。 一個月前我還...
    沈念sama閱讀 49,081評論 3 377
  • 正文 我出身青樓,卻偏偏與公主長得像房交,于是被迫代替她去往敵國和親彻舰。 傳聞我的和親對象是個殘疾皇子,可洞房花燭夜當晚...
    茶點故事閱讀 45,675評論 2 359

推薦閱讀更多精彩內(nèi)容

  • rm(list = ls()) #install.packages("ggplot2", repos = 'htt...
    江漁hyfy閱讀 784評論 0 1
  • 姓名:林靜: 公司:溫州維力彈簧五金有限公司 【日精進打卡第113天】 【知~學(xué)習(xí)】 《六項精進》1遍 共96遍 ...
    靜靜小站閱讀 268評論 0 0
  • 此中舊籍涌萤,首推《滴天髓》與《子平真詮》二書淹遵,最為完備精審口猜,后世言命學(xué)者负溪,千言萬語,不能越其范圍济炎,如江河日月川抡,不可廢...
    再急也要慢慢來閱讀 1,530評論 0 1
  • 楚玉和霍璇的”爭夫”比賽進行到第二場崖堤,比賽的內(nèi)容是:十天內(nèi)讓一個窮人變成富人,規(guī)則是不能直接給錢財耐床,其他辦法隨便用...
    殤永閱讀 324評論 0 2
  • 還有幾天時間我就要成為一名初中生了密幔,時間可真是不等人吶!這個暑假沒有什么收獲撩轰,希望我可以在初中期間更加努力胯甩。一定要...
    Kmoon_7753閱讀 98評論 0 0