电脑知识|欧美黑人一区二区三区|软件|欧美黑人一级爽快片淫片高清|系统|欧美黑人狂野猛交老妇|数据库|服务器|编程开发|网络运营|知识问答|技术教程文章 - 好吧啦网

您的位置:首頁技術(shù)文章
文章詳情頁

Android網(wǎng)絡(luò)請求-sign參數(shù)的設(shè)置方式

瀏覽:66日期:2022-09-26 09:48:25

最近做項目,碰著一個奇怪的請求,后臺說在調(diào)用接口之前需要驗證簽名和有效時間,當(dāng)場就懵逼了,要生成一個sign簽名,下面來說說怎么做

首先說說大致思路: sign 的生成:按照規(guī)則來是鍵值對的形式(key=value),拼接的時候按照key=value&key=value(注意:key:后臺所需的參數(shù)名,value:前臺所獲取到的值)&time=系統(tǒng)所獲取的時間&salt = fangzhou(這個參數(shù)按照后臺要求),而后進行 urlencode 編碼(Java中有方法),下一步進行MD5加密,如果需要將加密后的值全部轉(zhuǎn)化為大寫(小寫),Java中有方法直接調(diào)用即可;

接下來說說具體怎么實現(xiàn):

1.請求數(shù)值的拼接(key=value&key=value):

String name = '宋小寶';String address = '東北';String panameter = 'name='+ name + '& address = '+address;

2.在請求數(shù)值的拼接字符串后面加上時間戳和特定值(根據(jù)后臺要求來)

//獲取系統(tǒng)時間戳Date dt= new Date();Long timeStamp= dt.getTime();String signText = panameter +'&time='+timeStamp + '&salt=fangzhou';

3.拼接完成后,對signText進行 urlencode 編碼

try { String urlencoderText = URLEncoder.encode(signText,'utf-8');} catch (UnsupportedEncodingException e) { e.printStackTrace();}

注:這里會拋出一個異常,直接 try 就可以了,這只是一個Java方法直接調(diào)用就完畢了

4.然后進行md5加密

//MD5加密String md5Text = md5(urlencoderText);

md5加密的方法了,網(wǎng)上有,直接c,v就ok了;

如果要對加密后的值,字母全部轉(zhuǎn)化為大寫(小寫)直接這樣:

//MD5加密String md5Text = md5(urlencoderText).trim().toUpperCase();

注:這是轉(zhuǎn)化為大寫的方法(小寫的方法:直接在字符串后面這樣加就可以了

.trim().toLowerCase();

這樣就可以了;但是你以為這樣就完了? 哥們兒,你想的太簡單了;下面才是最坑...的時候,怎么形容了,直接上代碼吧!

首先說明一點我用的xutils請求框架(具體怎么用我就不說了,相信大家都會用的-中國的程序猿是最棒的);

//設(shè)置請求地址params = new RequestParams(url);//添加請求參數(shù)params.addBodyParameter('name',name);params.addBodyParameter('address',address);//---添加時間戳---params.addBodyParameter('time',timeStamp+'');//加密的參數(shù)-signparams.addBodyParameter('sign',md5Text );

看見沒有,沒有進行轉(zhuǎn)碼的請求參數(shù),照樣去添加,一個都不能少,反而還多了一個時間戳的參數(shù),但是注意我上面加密了salt請求參數(shù),這里沒有添加!!在最后面添加了轉(zhuǎn)碼加密后的請求參數(shù)-sign

而后就用正常的發(fā)請求的流程就可以啦,,,就是這樣--完美

總之一句話-先拼接-后轉(zhuǎn)碼-再加密-再發(fā)請求

補充知識:淺談URL參數(shù)的sign簽名認證

以下內(nèi)容是參考別人的博客內(nèi)容整理,如有不足之處,敬請指正。。。

大家先思考一個問題: 你在寫開放的API接口時是如何保證數(shù)據(jù)的安全性的?

先來看看有哪些安全性問題在開放的api接口中,我們通過http Post或者Get方式請求服務(wù)器的時候,會面臨著許多的安全性問題,例如:

1. 請求來源(身份)是否合法?

2. 請求參數(shù)被篡改?

3. 請求的唯一性(不可復(fù)制)

解決方案:為了保證數(shù)據(jù)在通信時的安全性,我們可以采用參數(shù)簽名的方式來進行相關(guān)驗證。

案列分析

我們通過給某 [移動端(app)] 寫 [后臺接口(api)] 的案例進行分析:

客戶端:以下簡稱app

后臺接口:以下簡稱api

我們通過app查詢產(chǎn)品列表這個操作來進行分析:

app中點擊查詢按鈕==》調(diào)用api進行查詢==》返回查詢結(jié)果==>顯示在app中

一、不進行驗證的方式

api查詢接口:

app調(diào)用:http://api.test.com/getproducts?參數(shù)1=value1.......

如上,這種方式簡單粗暴,通過調(diào)用getproducts方法即可獲取產(chǎn)品列表信息了,但是這樣的方式會存在很嚴(yán)重的安全性問題,沒有進行任何的驗證,大家都可以通過這個方法獲取到產(chǎn)品列表,導(dǎo)致產(chǎn)品信息泄露。

那么,如何驗證調(diào)用者身份呢?如何防止參數(shù)被篡改呢?

二、MD5參數(shù)簽名的方式

我們對api查詢產(chǎn)品接口進行優(yōu)化:

1.給app分配對應(yīng)的key、secret

2.Sign簽名,調(diào)用API 時需要對請求參數(shù)進行簽名驗證,簽名方式如下:

a. 按照請求參數(shù)名稱將所有請求參數(shù)按照字母先后順序排序得到:keyvaluekeyvalue...keyvalue 字符串如:將arong=1,mrong=2,crong=3 排序為:arong=1, crong=3,mrong=2 然后將參數(shù)名和參數(shù)值進行拼接得到參數(shù)字符串:arong1crong3mrong2。

b. 將secret加在參數(shù)字符串的頭部后進行MD5加密 ,加密后的字符串需大寫。即得到簽名Sign

新api接口代碼:

app調(diào)用:http://api.test.com/getproducts?key=app_key&sign=BCC7C71CF93F9CDBDB88671B701D8A35&參數(shù)1=value1&參數(shù)2=value2.......

注:secret 僅作加密使用, 為了保證數(shù)據(jù)安全請不要在請求參數(shù)中使用。

如上,優(yōu)化后的請求多了key和sign參數(shù),這樣請求的時候就需要合法的key和正確簽名sign才可以獲取產(chǎn)品數(shù)據(jù)。這樣就解決了身份驗證和防止參數(shù)篡改問題,如果請求參數(shù)被人拿走,沒事,他們永遠也拿不到secret,因為secret是不傳遞的。再也無法偽造合法的請求。

但是...這樣就夠了嗎?細心的同學(xué)可能會發(fā)現(xiàn),如果我獲取了你完整的鏈接,一直使用你的key和sign和一樣的參數(shù)不就可以正常獲取數(shù)據(jù)了...-_-!是的,僅僅是如上的優(yōu)化是不夠的。。。。。。

請求的唯一性:

為了防止別人重復(fù)使用請求參數(shù)問題,我們需要保證請求的唯一性,就是對應(yīng)請求只能使用一次,這樣就算別人拿走了請求的完整鏈接也是無效的。

唯一性的實現(xiàn):在如上的請求參數(shù)中,我們加入時間戳:timestamp(yyyyMMddHHmmss),同樣,時間戳作為請求參數(shù)之一,也加入sign算法中進行加密。

新的api接口:

app調(diào)用:

http://api.test.com/getproducts?key=app_key&sign=BCC7C71CF93F9CDBDB88671B701D8A35&timestamp=201603261407&參數(shù)1=value1&參數(shù)2=value2.......

如上,我們通過timestamp時間戳用來驗證請求是否過期。這樣就算被人拿走完整的請求鏈接也是無效的。

Sign簽名安全性分析:

通過上面的案例,我們可以看出,安全的關(guān)鍵在于參與簽名的secret,整個過程中secret是不參與通信的,所以只要保證secret不泄露,請求就不會被偽造。

總結(jié)

上述的Sign簽名的方式能夠在一定程度上防止信息被篡改和偽造,保障通信的安全,這里使用的是MD5進行加密,當(dāng)然實際使用中大家可以根據(jù)實際需求進行自定義簽名算法,比如:RSA,SHA等加密算法。希望能給大家一個參考,也希望大家多多支持好吧啦網(wǎng)。

標(biāo)簽: Android
相關(guān)文章:
主站蜘蛛池模板: 成都网站建设制作_高端网站设计公司「做网站送优化推广」 | 骨密度仪-骨密度测定仪-超声骨密度仪-骨龄测定仪-天津开发区圣鸿医疗器械有限公司 | 口臭的治疗方法,口臭怎么办,怎么除口臭,口臭的原因-口臭治疗网 | 台湾阳明固态继电器-奥托尼克斯光电传感器-接近开关-温控器-光纤传感器-编码器一级代理商江苏用之宜电气 | 冷热冲击试验箱_温度冲击试验箱价格_冷热冲击箱排名_林频厂家 | 口臭的治疗方法,口臭怎么办,怎么除口臭,口臭的原因-口臭治疗网 | 优宝-汽车润滑脂-轴承润滑脂-高温齿轮润滑油脂厂家 | 危废处理系统,水泥厂DCS集散控制系统,石灰窑设备自动化控制系统-淄博正展工控设备 | 求是网 - 思想建党 理论强党| WF2户外三防照明配电箱-BXD8050防爆防腐配电箱-浙江沃川防爆电气有限公司 | 新能源汽车电池软连接,铜铝复合膜柔性连接,电力母排-容发智能科技(无锡)有限公司 | 深圳公司注册-工商注册公司-千百顺代理记账公司 | 合肥宠物店装修_合肥宠物美容院装修_合肥宠物医院设计装修公司-安徽盛世和居装饰 | 酶联免疫分析仪-多管旋涡混合仪|混合器-莱普特科学仪器(北京)有限公司 | 成都办公室装修-办公室设计-写字楼装修设计-厂房装修-四川和信建筑装饰工程有限公司 | 西安展台设计搭建_西安活动策划公司_西安会议会场布置_西安展厅设计西安旭阳展览展示 | 首页|成都尚玖保洁_家政保洁_开荒保洁_成都保洁| 电子书导航网_电子书之家_电子书大全_最新电子书分享发布平台 | 通辽信息港 - 免费发布房产、招聘、求职、二手、商铺等信息 www.tlxxg.net | 昆明网络公司|云南网络公司|昆明网站建设公司|昆明网页设计|云南网站制作|新媒体运营公司|APP开发|小程序研发|尽在昆明奥远科技有限公司 | 考勤系统_考勤管理系统_网络考勤软件_政企|集团|工厂复杂考勤工时统计排班管理系统_天时考勤 | DAIKIN电磁阀-意大利ATOS电磁阀-上海乾拓贸易有限公司 | 气动球阀_衬氟蝶阀_调节阀_电动截止阀_上海沃托阀门有限公司 | 【灵硕展览集团】展台展会设计_展览会展台搭建_展览展示设计一站式服务公司 | 衬塑设备,衬四氟设备,衬氟设备-淄博鲲鹏防腐设备有限公司 | 一级建造师培训_一建培训机构_中建云筑建造师培训网校 | 基业箱_环网柜_配电柜厂家_开关柜厂家_开关断路器-东莞基业电气设备有限公司 | 净水器代理,净水器招商,净水器加盟-FineSky德国法兹全屋净水 | 定硫仪,量热仪,工业分析仪,马弗炉,煤炭化验设备厂家,煤质化验仪器,焦炭化验设备鹤壁大德煤质工业分析仪,氟氯测定仪 | 螺纹三通快插接头-弯通快插接头-宁波舜驰气动科技有限公司 | 江西自考网| 丽陂特官网_手机信号屏蔽器_Wifi信号干扰器厂家_学校考场工厂会议室屏蔽仪 | 上海璟文空运首页_一级航空货运代理公司_机场快递当日达 | 动物解剖台-成蚊接触筒-标本工具箱-负压实验台-北京哲成科技有限公司 | 电缆桥架生产厂家_槽式/梯式_热镀锌线槽_广东东莞雷正电气 | 线粒体膜电位荧光探针-细胞膜-标记二抗-上海复申生物科技有限公司 | 悬浮拼装地板_篮球场木地板翻新_运动木地板价格-上海越禾运动地板厂家 | 全自动面膜机_面膜折叠机价格_面膜灌装机定制_高速折棉机厂家-深圳市益豪科技有限公司 | 北京亦庄厂房出租_经开区产业园招商信息平台 | 滚珠丝杆升降机_螺旋升降机_丝杠升降机-德迈传动 | 无线遥控更衣吊篮_IC卡更衣吊篮_电动更衣吊篮配件_煤矿更衣吊篮-力得电子 |