Advertisement

API接口的设计方式应确保安全并采用签名方式同时实现防止重复

阅读量:

在实际业务运营中,企业不可避免地会与第三方系统进行数据交互与传递。如何确保传输过程中的数据安全(防止数据窃取)?除了现有的HTTPS协议之外,是否能够补充一套通用算法及标准化规范来进一步提升传输安全性?

接下来我们将深入探讨常见的一些API设计的安全策略,在实际应用中这些方法未必是最好的方案,在实践中我们还可以找到更加卓越的解决方案值得借鉴。这篇文档基于我的实践经验进行整理

一、token 简介

Token:访问凭证 access token, 用于接口中,
标识接口调用者的身份凭证, 减少直接传输用户名与密码所需的次数. 通常情况下, 客户端(即接口调用方)需向服务器提交请求以获取所需资源时, 服务器会返回应用程序ID(appId)以及一个密钥(key). 密钥将被用来进行参数签名, 特别提醒:密钥必须严格保护,并且只存放在客户端端并进行安全处理以防止泄露.

该值通常采用UUID格式,在服务端生成后需将其作为键存储相关数据于缓存服务器(如Redis)中。当一个请求到来时,该系统会访问缓存服务器查询该键是否存在:若存在,则调用相关接口;若不存在,则返回错误信息。该值分为两类:一种是普通值;另一种是特殊标记。

API Token(访问令牌): 用于实现无需用户认证的接口功能。此类接口通常包括登录、注册等功能。此类标识符通常通过应用程序ID、时间戳以及密钥相关参数的

全部评论 (0)

还没有任何评论哟~