后端接口拆分導致的問題

項目中遇到這樣一個場景:

1.有個頁面需要先輸入用戶手機號谒主,然后發(fā)送短信驗證碼;

2.輸入完短信驗證碼后也拜,再彈出一個交易密碼的彈框以舒;

后臺把這兩步分別使用2個接口來校驗信息,第一個接口傳入?yún)?shù) 手機號和短信驗證碼慢哈,校驗成功彈出窗口繼續(xù)輸入交易密碼蔓钟,輸完后調(diào)用接口傳人參數(shù) 交易密碼 校驗交易密碼,校驗成功即可支付了卵贱! 哈哈哈滥沫,真開心,大功告成键俱?


對于上面的操作流程認真分析一下兰绣,有沒有不安全的隱患存在呢?下面簡單說說我個人看法:

1.第一步校驗手機號和短信驗證碼 肯定是沒有疑問编振,這一步校驗目的是保證當前操作人一定是本人(手機丟了這種情況暫時不考慮)缀辩;

2.第二步校驗僅僅傳人校驗密碼,這樣就會留下一個隱患踪央,當有人且本人知道了該用戶的交易密碼直接使用工具(非APP)直接去調(diào)用第二個接口臀玄,那也肯定能夠校驗通過,可能有人會說我報文頭加session機制防止工具直接調(diào)用接口畅蹂;那就不得不考慮到更牛逼點壞人健无,他能夠破解APP,把APP第一步校驗手機號(可以理解為這一步就是用來確定是不是本人操作)注釋掉了液斜,那后面就照樣可以通過了睬涧!或許大家覺得這些情況太極端了,確實我也認為又能夠破解APP又還能搞到你交易密碼這種人極少旗唁。


我的處理方式:

第一種:如果你的手機號和短信驗證碼 還有交易密碼都在同一個頁面,那么后臺就把這2個接口合并成一個接口來同時校驗這三個參數(shù)痹束;

第二種:如果手機號检疫,短信驗證碼 和交易密碼不在同一個頁面,那么還是使用兩個接口去校驗祷嘶,但是第二個接口還必須將手機號 短信驗證碼還有交易密碼都傳入了一起校驗屎媳。

這樣用兩個接口校驗的好處:先校驗短信驗證碼了就可以避免用戶在短信驗證碼頁面輸錯了夺溢,自己還沒發(fā)現(xiàn),繼續(xù)去輸入交易密碼烛谊,輸完了去提交校驗時候才發(fā)現(xiàn)短信驗證碼錯誤了风响,又用返回到上個頁面,這樣從用戶體驗角度考慮并不友好丹禀。

建議使用第二種方式状勤,可擴展性更強一些。

前面說那么牛逼的壞蛋可能很少双泪,那為什么還考慮這么多呢持搜,我是想跟大家講一個后臺接口定義原則:外圍判定只能用作外圍校驗使用,不允許當作內(nèi)部系統(tǒng)判斷標準焙矛。

什么意思葫盼?

可以把后臺之外的都當做外圍系統(tǒng),比方說web前端村斟,APP端等贫导,就剛剛這個場景 校驗手機號和短信驗證碼 就是在判斷是否是本人,如果按我最開始的處理方式蟆盹,我第一步校驗成功了去第二步操作孩灯,僅僅傳人交易密碼其實就是將前端得到的結果,現(xiàn)在操作用戶為本人這個結果直接給后臺日缨,后臺直接使用了這個結果钱反,沒有再去校驗一遍,就出問題啦匣距!可能這里理解起來有點亂面哥,不妨去想想當使用優(yōu)酷APP看視頻,你去看VIP資源的時候毅待,本來APP從登錄后就知道你是不是VIP尚卫,那后臺是不是就不用再校驗你是不是真的VIP呢,就寫這么多吧尸红,慢慢體會吱涉!

最后編輯于
?著作權歸作者所有,轉(zhuǎn)載或內(nèi)容合作請聯(lián)系作者
  • 序言:七十年代末,一起剝皮案震驚了整個濱河市外里,隨后出現(xiàn)的幾起案子怎爵,更是在濱河造成了極大的恐慌,老刑警劉巖盅蝗,帶你破解...
    沈念sama閱讀 216,372評論 6 498
  • 序言:濱河連續(xù)發(fā)生了三起死亡事件鳖链,死亡現(xiàn)場離奇詭異,居然都是意外死亡墩莫,警方通過查閱死者的電腦和手機芙委,發(fā)現(xiàn)死者居然都...
    沈念sama閱讀 92,368評論 3 392
  • 文/潘曉璐 我一進店門逞敷,熙熙樓的掌柜王于貴愁眉苦臉地迎上來,“玉大人灌侣,你說我怎么就攤上這事推捐。” “怎么了侧啼?”我有些...
    開封第一講書人閱讀 162,415評論 0 353
  • 文/不壞的土叔 我叫張陵牛柒,是天一觀的道長。 經(jīng)常有香客問我慨菱,道長焰络,這世上最難降的妖魔是什么? 我笑而不...
    開封第一講書人閱讀 58,157評論 1 292
  • 正文 為了忘掉前任符喝,我火速辦了婚禮闪彼,結果婚禮上,老公的妹妹穿的比我還像新娘协饲。我一直安慰自己畏腕,他們只是感情好,可當我...
    茶點故事閱讀 67,171評論 6 388
  • 文/花漫 我一把揭開白布茉稠。 她就那樣靜靜地躺著描馅,像睡著了一般。 火紅的嫁衣襯著肌膚如雪而线。 梳的紋絲不亂的頭發(fā)上铭污,一...
    開封第一講書人閱讀 51,125評論 1 297
  • 那天,我揣著相機與錄音膀篮,去河邊找鬼嘹狞。 笑死,一個胖子當著我的面吹牛誓竿,可吹牛的內(nèi)容都是我干的磅网。 我是一名探鬼主播,決...
    沈念sama閱讀 40,028評論 3 417
  • 文/蒼蘭香墨 我猛地睜開眼筷屡,長吁一口氣:“原來是場噩夢啊……” “哼涧偷!你這毒婦竟也來了?” 一聲冷哼從身側(cè)響起毙死,我...
    開封第一講書人閱讀 38,887評論 0 274
  • 序言:老撾萬榮一對情侶失蹤燎潮,失蹤者是張志新(化名)和其女友劉穎,沒想到半個月后扼倘,有當?shù)厝嗽跇淞掷锇l(fā)現(xiàn)了一具尸體跟啤,經(jīng)...
    沈念sama閱讀 45,310評論 1 310
  • 正文 獨居荒郊野嶺守林人離奇死亡,尸身上長有42處帶血的膿包…… 初始之章·張勛 以下內(nèi)容為張勛視角 年9月15日...
    茶點故事閱讀 37,533評論 2 332
  • 正文 我和宋清朗相戀三年,在試婚紗的時候發(fā)現(xiàn)自己被綠了隅肥。 大學時的朋友給我發(fā)了我未婚夫和他白月光在一起吃飯的照片。...
    茶點故事閱讀 39,690評論 1 348
  • 序言:一個原本活蹦亂跳的男人離奇死亡袄简,死狀恐怖腥放,靈堂內(nèi)的尸體忽然破棺而出,到底是詐尸還是另有隱情绿语,我是刑警寧澤秃症,帶...
    沈念sama閱讀 35,411評論 5 343
  • 正文 年R本政府宣布,位于F島的核電站吕粹,受9級特大地震影響种柑,放射性物質(zhì)發(fā)生泄漏竭缝。R本人自食惡果不足惜街图,卻給世界環(huán)境...
    茶點故事閱讀 41,004評論 3 325
  • 文/蒙蒙 一吉拳、第九天 我趴在偏房一處隱蔽的房頂上張望驰坊。 院中可真熱鬧脖阵,春花似錦疼电、人聲如沸院喜。這莊子的主人今日做“春日...
    開封第一講書人閱讀 31,659評論 0 22
  • 文/蒼蘭香墨 我抬頭看了看天上的太陽煤傍。三九已至,卻和暖如春嘱蛋,著一層夾襖步出監(jiān)牢的瞬間蚯姆,已是汗流浹背。 一陣腳步聲響...
    開封第一講書人閱讀 32,812評論 1 268
  • 我被黑心中介騙來泰國打工洒敏, 沒想到剛下飛機就差點兒被人妖公主榨干…… 1. 我叫王不留龄恋,地道東北人。 一個月前我還...
    沈念sama閱讀 47,693評論 2 368
  • 正文 我出身青樓桐玻,卻偏偏與公主長得像篙挽,于是被迫代替她去往敵國和親。 傳聞我的和親對象是個殘疾皇子镊靴,可洞房花燭夜當晚...
    茶點故事閱讀 44,577評論 2 353

推薦閱讀更多精彩內(nèi)容

  • Android 自定義View的各種姿勢1 Activity的顯示之ViewRootImpl詳解 Activity...
    passiontim閱讀 172,071評論 25 707
  • 1.背景 互聯(lián)網(wǎng)金融平臺賬戶進行開戶或者支付業(yè)務時铣卡,綁卡鑒權環(huán)節(jié)是必經(jīng)之路。那么什么是綁卡鑒權偏竟?綁卡是將用戶銀行卡...
    蕭竹閱讀 13,756評論 0 28
  • 發(fā)現(xiàn) 關注 消息 iOS 第三方庫煮落、插件、知名博客總結 作者大灰狼的小綿羊哥哥關注 2017.06.26 09:4...
    肇東周閱讀 12,093評論 4 62
  • 早上因一個電話影響一天的心情踊谋,當你拿著求回來的附身符送給我蝉仇,內(nèi)心??很感動,每次你都是那么細心的給予關心!但是因為...
    Mary妹善閱讀 183評論 0 0
  • 可惜的是你沒有聽我的勸言,沒有學到我身上的某些優(yōu)點害驹,我不是讓你完美鞭呕,我是讓你更加讓你自己更加強大,作為兄弟宛官,這也許...
    赤寧閱讀 227評論 0 0