API安全機制

為什么要保證API安全
  1. 防止別人隨便調(diào)用你的api
  2. 保證傳輸數(shù)據(jù)的安全

設(shè)計簽名

防止別人調(diào)用你的API其實并不難,通常做法是在調(diào)用API益缎,使用和服務(wù)端共用的一個秘鑰,根據(jù)API請求的名字和API請求的參數(shù)算出一個hash來然想,然后請求的時候帶上這個hash莺奔。服務(wù)端收到請求之后,使用同樣的秘鑰和算法hash变泄,然后進行比較令哟,如果一致,說明這個API的調(diào)用者就是你自己妨蛹。

    NSMutableDictionary *parameters = [NSMutableDictionary dictionary];   //初始化字典
    [parameters setObject:@"1" forKey:@"a"];  //參數(shù)a
    [parameters setObject:@"2" forKey:@"b"];  //參數(shù)b
    
    NSArray *parameterKeys = [parameters allKeys];  //得到字典中所有的key
    parameterKeys = [parameterKeys sortedArrayUsingSelector:@selector(compare:)];// 字符串編碼升序排序
    
    NSString *signData = @"";

    for (int i = 0; i < [parameters count]; i++) { //遍歷字典
        NSString *_key = parameterKeys[i];
        NSString * _value = parameters[_key];
        
        signData = [NSString stringWithFormat:@"%@%@=%@", signData, _key, _value];  //將字典中的參數(shù)拼接
        
        if (i < ([parameters count] - 1)) {
            signData = [signData stringByAppendingString:@"=*="];
        }
    }
    //拼接完之后signData = a=1=*=b=2
    NSString *signDataKey = [signData stringByAppendingString:@"KEY"];  //拼接秘鑰
    NSString *s = [signDataKey md5];  //hash出一個參數(shù)
    [parameters setObject:s forKey:@"s"];   //添加在請求參數(shù)中

這只是很簡單一個例子屏富,實際中應(yīng)當(dāng)適當(dāng)增加算法的復(fù)雜度。當(dāng)然這并不能解決所有問題滑燃,比如抓到你的API役听,還是能反復(fù)請求同樣的API。所以算法中可以增加app的本地信息或者加上時間戳。
這樣同樣有弊端典予,如果更換key甜滨,那么對舊版本的兼容會帶來問題。解決方法就是將秘鑰進行可逆加密后一起放在請求參數(shù)中瘤袖,服務(wù)端拿到加密后的秘鑰和hash之后衣摩,解碼得到原始的秘鑰,然后用它去算hash捂敌,再進行比較艾扮。

傳輸安全

互聯(lián)網(wǎng)發(fā)展到今天,大家越來越重視自己的隱私占婉,各大公司也越來越重視數(shù)據(jù)的安全泡嘴。傳輸過程中的數(shù)據(jù)安全解決方案主要是HPPTS,能夠有效防止中間人攻擊等逆济。但是API中重要的參數(shù)還是要進行加密酌予,常用DES或者AES進行加密。有見過API中密碼直接MD5后就行傳輸奖慌,但是MD5在2009年謝濤和馮登國僅用了220.96的碰撞算法復(fù)雜度抛虫,破解了MD5的碰撞抵抗,該攻擊在普通計算機上運行只需要數(shù)秒鐘(引自維基百科)简僧。

總結(jié)

安全是一個永恒的話題建椰,隨著各大網(wǎng)站全站https的推進,安全也越來越被重視岛马。簽名設(shè)計大家必須有棉姐,HTTPS希望大家有。

最后編輯于
?著作權(quán)歸作者所有,轉(zhuǎn)載或內(nèi)容合作請聯(lián)系作者
  • 序言:七十年代末蛛枚,一起剝皮案震驚了整個濱河市谅海,隨后出現(xiàn)的幾起案子,更是在濱河造成了極大的恐慌蹦浦,老刑警劉巖扭吁,帶你破解...
    沈念sama閱讀 206,378評論 6 481
  • 序言:濱河連續(xù)發(fā)生了三起死亡事件,死亡現(xiàn)場離奇詭異盲镶,居然都是意外死亡侥袜,警方通過查閱死者的電腦和手機,發(fā)現(xiàn)死者居然都...
    沈念sama閱讀 88,356評論 2 382
  • 文/潘曉璐 我一進店門溉贿,熙熙樓的掌柜王于貴愁眉苦臉地迎上來枫吧,“玉大人,你說我怎么就攤上這事宇色【旁樱” “怎么了颁湖?”我有些...
    開封第一講書人閱讀 152,702評論 0 342
  • 文/不壞的土叔 我叫張陵,是天一觀的道長例隆。 經(jīng)常有香客問我甥捺,道長,這世上最難降的妖魔是什么镀层? 我笑而不...
    開封第一講書人閱讀 55,259評論 1 279
  • 正文 為了忘掉前任镰禾,我火速辦了婚禮,結(jié)果婚禮上唱逢,老公的妹妹穿的比我還像新娘吴侦。我一直安慰自己,他們只是感情好坞古,可當(dāng)我...
    茶點故事閱讀 64,263評論 5 371
  • 文/花漫 我一把揭開白布备韧。 她就那樣靜靜地躺著,像睡著了一般绸贡。 火紅的嫁衣襯著肌膚如雪盯蝴。 梳的紋絲不亂的頭發(fā)上,一...
    開封第一講書人閱讀 49,036評論 1 285
  • 那天听怕,我揣著相機與錄音,去河邊找鬼虑绵。 笑死尿瞭,一個胖子當(dāng)著我的面吹牛,可吹牛的內(nèi)容都是我干的翅睛。 我是一名探鬼主播声搁,決...
    沈念sama閱讀 38,349評論 3 400
  • 文/蒼蘭香墨 我猛地睜開眼,長吁一口氣:“原來是場噩夢啊……” “哼捕发!你這毒婦竟也來了疏旨?” 一聲冷哼從身側(cè)響起,我...
    開封第一講書人閱讀 36,979評論 0 259
  • 序言:老撾萬榮一對情侶失蹤扎酷,失蹤者是張志新(化名)和其女友劉穎檐涝,沒想到半個月后,有當(dāng)?shù)厝嗽跇淞掷锇l(fā)現(xiàn)了一具尸體法挨,經(jīng)...
    沈念sama閱讀 43,469評論 1 300
  • 正文 獨居荒郊野嶺守林人離奇死亡谁榜,尸身上長有42處帶血的膿包…… 初始之章·張勛 以下內(nèi)容為張勛視角 年9月15日...
    茶點故事閱讀 35,938評論 2 323
  • 正文 我和宋清朗相戀三年,在試婚紗的時候發(fā)現(xiàn)自己被綠了凡纳。 大學(xué)時的朋友給我發(fā)了我未婚夫和他白月光在一起吃飯的照片窃植。...
    茶點故事閱讀 38,059評論 1 333
  • 序言:一個原本活蹦亂跳的男人離奇死亡,死狀恐怖荐糜,靈堂內(nèi)的尸體忽然破棺而出巷怜,到底是詐尸還是另有隱情葛超,我是刑警寧澤,帶...
    沈念sama閱讀 33,703評論 4 323
  • 正文 年R本政府宣布延塑,位于F島的核電站绣张,受9級特大地震影響,放射性物質(zhì)發(fā)生泄漏页畦。R本人自食惡果不足惜胖替,卻給世界環(huán)境...
    茶點故事閱讀 39,257評論 3 307
  • 文/蒙蒙 一、第九天 我趴在偏房一處隱蔽的房頂上張望豫缨。 院中可真熱鬧独令,春花似錦、人聲如沸好芭。這莊子的主人今日做“春日...
    開封第一講書人閱讀 30,262評論 0 19
  • 文/蒼蘭香墨 我抬頭看了看天上的太陽舍败。三九已至招狸,卻和暖如春,著一層夾襖步出監(jiān)牢的瞬間邻薯,已是汗流浹背裙戏。 一陣腳步聲響...
    開封第一講書人閱讀 31,485評論 1 262
  • 我被黑心中介騙來泰國打工, 沒想到剛下飛機就差點兒被人妖公主榨干…… 1. 我叫王不留厕诡,地道東北人累榜。 一個月前我還...
    沈念sama閱讀 45,501評論 2 354
  • 正文 我出身青樓,卻偏偏與公主長得像灵嫌,于是被迫代替她去往敵國和親壹罚。 傳聞我的和親對象是個殘疾皇子,可洞房花燭夜當(dāng)晚...
    茶點故事閱讀 42,792評論 2 345

推薦閱讀更多精彩內(nèi)容