API 签名思路

仅供参考

首先 将所有参数分为两大类:

  • 系统级参数
    系统级参数指的是不牵扯业务层的参数,以 get 方式拼接在 url 后面
    eg: 类似于 service 路径、method 接口、version 接口版本、timestamp 时间戳、format 格式 一般移动端为json、appkey 唯一标示、sign 根据签名算法得到的签名的结果 等等
  • 应用级参数
    和业务相关的参数,必须以 post 方式提交
    应用级参数 必须拼接成标准的 json 格式
    eg:当用户查看订单详情,必须将类似于orderid userid token等一系列的巴拉巴拉的用来向 server 索取目标订单信息 的参数 传给 server

API签名

app调用接口的时候,必须要 使用固定的算法 进行签名
服务端在收到请求的时候 会按照 格式 对请求参数进行验证是否合法
思路参考如下:

前提:

  • 服务端提供 appSecret,app 用这个 appSecret (即key) 对参数加密,可以写死在客户端
  • 我们举例以 appKey method service timestamp format version sign 这几个参数作为系统参数

步骤:

  1. 对除 sign 之外的所有系统级参数进行 排序
    此处参数的排序 怎么排序都可以,但是要和服务端保持一致
    eg:appKey method service timestamp format version 排序为 appKey service method timestamp format version
  2. 依据排序后的顺序,按照 参数名+参数值(不包含 +)重新组装,并且在最后拼接上应用级参数 重新整理 应用级参数要转换为标准的json格式
    eg:整理后的参数类似于这样
    appKey***service***method***timestamp***format***version***yyyy
    其中yyyy为应用级参数,且应用级参数要转换为标准的json格式
    如:{'userid':'1','orderid':'201801262022060089'}
  3. 使用 appSecret 作为密钥,对 步骤2 中拼接好的字符串 进行 hmac-md5 加密
    并且将得到结果 转换为 大写 并作为 系统级参数 sign 的值
    得到的结果类似于:C5E8ADDC5C8F5AA6BF70ED05258F47AE
  4. 拼接 http 请求
    将 步骤3 的到的加密结果 作为 sign 的值
    调用 API 时
    将系统级参数转换成 UTF-8编码GET 方式提交
    将应用级参数以 POST 方式提交
    eg:
$opts = array (
                'http' => array(
                    'method' => 'POST',
                    'header' => "Content-type:application/json;charset=utf-8" . "Content-Length:" . strlen($appParams) . "\r\n",
                    // 应用级参数
                    'content' => $appParams
                )
            );
$context = stream_context_create($opts);
$url = 'http://www.ffdemo.com/index.php?appKey=***&service=***&method=***&timestamp=***&format=***&version=***&sign=***‘;
$respdata = file_get_contents($url, false, $context);
  1. 服务端收到请求后,取出所有参数,并且依据固定的格式重新拼接参数,然后进行 hmac-md5 签名,得到签名后的结果
  2. 将服务端签名得到的字符串 与 app 端签名得到的字符串(即 传递的参数 sign 的值)进行比较,如果相同说明 传输过程安全 继续之后的步骤,如果不一致 则返回非法请求的状态 给 客户端

至此,整个 验签过程 结束
只需要按照规范拼装一个正确的请求 url,通过 http 请求 server,server 验证通过 app
即可获取到所需的数据
整个思路关键的地方为:签名算法 hmac-md5() 保证参数在传递的过程中不被篡改 ,有兴趣的同学请自行 google

最后 不早了 去看看呱娃子回来没~


2018.05.25
使用这种验签方式的核心在于客户端存放的appSecret不能泄露


不定期更新 不合适的地方 还请指点~ 感激不尽
最后编辑于
©著作权归作者所有,转载或内容合作请联系作者
  • 序言:七十年代末,一起剥皮案震惊了整个滨河市,随后出现的几起案子,更是在滨河造成了极大的恐慌,老刑警刘岩,带你破解...
    沈念sama阅读 222,104评论 6 515
  • 序言:滨河连续发生了三起死亡事件,死亡现场离奇诡异,居然都是意外死亡,警方通过查阅死者的电脑和手机,发现死者居然都...
    沈念sama阅读 94,816评论 3 399
  • 文/潘晓璐 我一进店门,熙熙楼的掌柜王于贵愁眉苦脸地迎上来,“玉大人,你说我怎么就摊上这事。” “怎么了?”我有些...
    开封第一讲书人阅读 168,697评论 0 360
  • 文/不坏的土叔 我叫张陵,是天一观的道长。 经常有香客问我,道长,这世上最难降的妖魔是什么? 我笑而不...
    开封第一讲书人阅读 59,836评论 1 298
  • 正文 为了忘掉前任,我火速办了婚礼,结果婚礼上,老公的妹妹穿的比我还像新娘。我一直安慰自己,他们只是感情好,可当我...
    茶点故事阅读 68,851评论 6 397
  • 文/花漫 我一把揭开白布。 她就那样静静地躺着,像睡着了一般。 火红的嫁衣衬着肌肤如雪。 梳的纹丝不乱的头发上,一...
    开封第一讲书人阅读 52,441评论 1 310
  • 那天,我揣着相机与录音,去河边找鬼。 笑死,一个胖子当着我的面吹牛,可吹牛的内容都是我干的。 我是一名探鬼主播,决...
    沈念sama阅读 40,992评论 3 421
  • 文/苍兰香墨 我猛地睁开眼,长吁一口气:“原来是场噩梦啊……” “哼!你这毒妇竟也来了?” 一声冷哼从身侧响起,我...
    开封第一讲书人阅读 39,899评论 0 276
  • 序言:老挝万荣一对情侣失踪,失踪者是张志新(化名)和其女友刘颖,没想到半个月后,有当地人在树林里发现了一具尸体,经...
    沈念sama阅读 46,457评论 1 318
  • 正文 独居荒郊野岭守林人离奇死亡,尸身上长有42处带血的脓包…… 初始之章·张勋 以下内容为张勋视角 年9月15日...
    茶点故事阅读 38,529评论 3 341
  • 正文 我和宋清朗相恋三年,在试婚纱的时候发现自己被绿了。 大学时的朋友给我发了我未婚夫和他白月光在一起吃饭的照片。...
    茶点故事阅读 40,664评论 1 352
  • 序言:一个原本活蹦乱跳的男人离奇死亡,死状恐怖,灵堂内的尸体忽然破棺而出,到底是诈尸还是另有隐情,我是刑警宁泽,带...
    沈念sama阅读 36,346评论 5 350
  • 正文 年R本政府宣布,位于F岛的核电站,受9级特大地震影响,放射性物质发生泄漏。R本人自食恶果不足惜,却给世界环境...
    茶点故事阅读 42,025评论 3 334
  • 文/蒙蒙 一、第九天 我趴在偏房一处隐蔽的房顶上张望。 院中可真热闹,春花似锦、人声如沸。这庄子的主人今日做“春日...
    开封第一讲书人阅读 32,511评论 0 24
  • 文/苍兰香墨 我抬头看了看天上的太阳。三九已至,却和暖如春,着一层夹袄步出监牢的瞬间,已是汗流浃背。 一阵脚步声响...
    开封第一讲书人阅读 33,611评论 1 272
  • 我被黑心中介骗来泰国打工, 没想到刚下飞机就差点儿被人妖公主榨干…… 1. 我叫王不留,地道东北人。 一个月前我还...
    沈念sama阅读 49,081评论 3 377
  • 正文 我出身青楼,却偏偏与公主长得像,于是被迫代替她去往敌国和亲。 传闻我的和亲对象是个残疾皇子,可洞房花烛夜当晚...
    茶点故事阅读 45,675评论 2 359

推荐阅读更多精彩内容