签名设计

签名设计    

 对于敏感的api接口,需使用https协议          

https是在http超文本传输协议加入SSL层,它在网络间通信是加密的,所以需要加密证书。          https协议需要ca证书,一般需要交费。    

 签名的设计          

原理:用户登录后向服务器提供用户认证信息(如账户和密码),服务器认证完后给客户端返回一个Token令牌,用户再次获取信息时,带上此令牌,如果令牌正取,则返回数据。对于获取Token信息后,访问用户相关接口,客户端请求的url需要带上如下参数:        时间戳:timestamp        Token令牌:token        然后将所有用户请求的参数按照字母排序(包括timestamp,token),然后更具MD5加密(可以加点盐),全部大写,生成sign签名,这就是所说的url签名算法。然后登陆后每次调用用户信息时,带上sign,timestamp,token参数。例如:原请求https://www.andy.cn/api/user/update/info.shtml?city=北京 (post和get都一样,对所有参数排序加密) 加上时间戳和token      https://www.andy.cn/api/user/update/info.shtml?city=北京×tamp=12445323134&token=wefkfjdskfjewfjkjfdfnc      然后更具url参数生成sign      最终的请求如        https://www.andy.cn/api/user/update/info.shtml?city=北京×tamp=12445323134&token=wefkfjdskfjewfjkjfdfnc&sign=FDK2434JKJFD334FDF2其最终的原理是减小明文的暴露次数;保证数据安全的访问。具体实现如下:          1. api请求客户端想服务器端一次发送用用户认证信息(用户名和密码),服务器端请求到改请求后,验证用户信息是否正确。        如果正确:则返回一个唯一不重复的字符串(一般为UUID),然后在Redis(任意缓存服务器)中维护Token----Uid的用户信息关系,以便其他api对token的校验。        如果错误:则返回错误码。                      2.服务器设计一个url请求拦截规则              (1)判断是否包含timestamp,token,sign参数,如果不含有返回错误码。              (2)判断服务器接到请求的时间和参数中的时间戳是否相差很长一段时间(时间自定义如半个小时),如果超过则说明该                        url已经过期(如果url被盗,他改变了时间戳,但是会导致sign签名不相等)。              (3)判断token是否有效,根据请求过来的token,查询redis缓存中的uid,如果获取不到这说明该token已过期。              (4)根据用户请求的url参数,服务器端按照同样的规则生成sign签名,对比签名看是否相等,相等则放行。(自然url签名                      也无法100%保证其安全,也可以通过公钥AES对数据和url加密,但这样如果无法确保公钥丢失,所以签名只是很大程                      度上保证安全)。                (5)此url拦截只需对获取身份认证的url放行(如登陆url),剩余所有的url都需拦截。            3.Token和Uid关系维护              对于用户登录我们需要创建token--uid的关系,用户退出时需要需删除token--uid的关系。签名实现          获取全部请求参数              [java] view plain copy            String sign = request.getParameter("sign");  EnumerationpNames =  request.getParameterNames();  Mapparams = new HashMap();  while (pNames.hasMoreElements()) {      String pName = (String) pNames.nextElement();      if("sign".equals(pName))continue;      Object pValue = request.getParameter(pName);      params.put(pName, pValue);  }                生成签名          [java] view plain copy      public static String createSign(Mapparams, boolean encode)          throws UnsupportedEncodingException {      SetkeysSet = params.keySet();

Object[] keys = keysSet.toArray();

Arrays.sort(keys);

StringBuffer temp = new StringBuffer();

boolean first = true;

for (Object key : keys) {

if (first) {

first = false;

} else {

temp.append("&");

}

temp.append(key).append("=");

Object value = params.get(key);

String valueString = "";

if (null != value) {

valueString = String.valueOf(value);

}

if (encode) {

temp.append(URLEncoder.encode(valueString, "UTF-8"));

} else {

temp.append(valueString);

}

}

return MD5Utils.getMD5(temp.toString()).toUpperCase();

}

最后编辑于
©著作权归作者所有,转载或内容合作请联系作者
平台声明:文章内容(如有图片或视频亦包括在内)由作者上传并发布,文章内容仅代表作者本人观点,简书系信息发布平台,仅提供信息存储服务。

推荐阅读更多精彩内容

  • # 一度蜜v3.0协议 --- # 交互协议 [TOC] ## 协议说明 ### 请求参数 下表列出了v3.0版协...
    c5e350bc5b40阅读 3,865评论 0 0
  • Spring Cloud为开发人员提供了快速构建分布式系统中一些常见模式的工具(例如配置管理,服务发现,断路器,智...
    卡卡罗2017阅读 135,324评论 19 139
  • 前言 一般来说,客户端 App 与服务器端是通过接口进行交互,来互相传递数据的,而为了保证数据的安全性,一般都会专...
    大慈大悲大熊猫阅读 5,283评论 0 2
  • 数据信息安全对我们每个人都有很重要的意义,从接触互联网起,我就明白了数据的重要性,我对数据安全的要求极其高,毫不夸...
    乐傻驴阅读 9,265评论 0 3