在应用中有时需要集成第三方接口,比如:支付宝、微信支付等,但是也会有己方作为服务提供方的时候。
这里提供一种简单而安全的方式实现这种需求,考虑的因素比较少,就像是前后端分离的普通接口,只是换了验证方式。
准备
建一张第三方账户表:transa_user_ip
,里面逻辑字段是:ipKey(请求key)、ipSecret(请求密钥)、ipAddress(请求IP地址集)、ifIp(是否开启验证)。
每个接入方都有一条数据,ipKey相当于用户名,ipSecret相当于用户密码,使用一些复杂字符串,比如32位长度随机生成,会在每次请求中携带。
可以考虑再建一张请求日志流水表,只是做记录,为每次请求记录,最好加上随机时间戳,扯皮的时候就拿出来。
以上两张表考虑性能的话可以放在Redis里面。
示例:ipKey=key、ipSecret=secret
请求 API
假如接口逻辑是请求交易,提交字段如下:
- 请求路径:transa/exchange
- 请求方法:POST
- 请求参数
参数名称 | 必选 | 类型 | 说明 |
---|---|---|---|
key | 是 | string | key标识 |
sign | 是 | string | 签名 |
rechargeTime | 是 | string | 充值时间 |
rechargeAmount | 是 | double | 充值数额,精度两位,如:111.23 |
requestUserUuid | 是 | string | 登录人uuid |
outTradeNo | 是 | string | 交易流水号 |
- 提交参数示例
{
"rechargeTime": "1542194359409",
"rechargeAmount": 11.1,
"requestUserUuid": "70925caa-5933-4a8a-bcc4-8f88d7116983",
"outTradeNo": "xp1542194359455",
"key": "key",
"sign": "4686ee448dd14047d845fa3cb589e938"
}
- 请求Java示例代码
@Test
public void exchange() throws Exception {
// 待提交数据
String rechargeTime = System.currentTimeMillis()+"";
Double rechargeAmount = 11.10;
String requestUserUuid = UUID.randomUUID().toString();
String outTradeNo = "xp"+System.currentTimeMillis();
// 对 密钥 md5加密,文档表明加密方式
String secret = DigestUtils.md5Hex("secret");
// 拼接 sign 原始数据
StringBuffer sb = new StringBuffer();
sb.append("rechargeTime=").append(rechargeTime);
sb.append("&rechargeAmount=").append(rechargeAmount);
sb.append("&requestUserUuid=").append(requestUserUuid);
sb.append("&outTradeNo=").append(outTradeNo);
sb.append("&secret").append(secret);
// 生成 sign
String sign = DigestUtils.md5Hex(sb.toString());
logger.info("....sb:"+sb.toString());
logger.info("....sign:"+sign);
// 提交请求对象
RechargeTransaRequest request = new RechargeTransaRequest();
request.setKey("key");
request.setRechargeTime(rechargeTime);
request.setRechargeAmount(rechargeAmount);
request.setRequestUserUuid(requestUserUuid);
request.setOutTradeNo(outTradeNo);
request.setSign(sign);
// 转成JSON 提交
HttpClientUtil.executePost(url, ConfigInfo.getGson().toJson(request));
}
服务器处理
思路是把上面的过程再做一遍。
- 判断 key 是否非空,然后在数据库里查找
- 判断请求字段非空
- 请求字段验证通过,通过 key 找到服务器保存的 secret
- 生成验证sign,并与请求过来的sign比较,sign签名原始数据顺序保存一致
服务器响应编码与说明需要注意整齐
,看起来很专业。
ipAddress 字段可以进一步加强安全,看情况使用。