亚洲在线久爱草,狠狠天天香蕉网,天天搞日日干久草,伊人亚洲日本欧美

為了賬號安全,請及時綁定郵箱和手機立即綁定
已解決430363個問題,去搜搜看,總會有你想問的

sign 簽名在客戶端怎么保證安全(ios,android,web)

sign 簽名在客戶端怎么保證安全(ios,android,web)

慕田峪7331174 2018-07-22 14:39:15
S = key + url_encode(path) + T簽名 SIGN = md5(S).to_lower(),to_lower 指將字符串轉換為小寫; 一般會這樣簽名API接口開發時,如果考慮到接口的安全和參數不可串改,通常做法一般是吧參數通過 一定的算法簽名后把簽名的 sign 值一起發給服務端,這樣服務端也根據除去 sign 參數,把所有參數也經過簽名后,判斷客服端傳遞的 簽名是否匹配。這樣就解決了,但是有個問題,簽名算法基本都一樣,能做的就是簽名時加上一個 key 值,但是這個key值放在客戶端怎么保證安全呢。比如放在 web 端,js 代碼是直接可以看得,這樣肯定不安全,放在 android 上面貌似也不安全,因為 apk 是可以反編譯的。有小伙伴解決過這個問題的么?
查看完整描述

2 回答

?
莫回無

TA貢獻1865條經驗 獲得超7個贊

sign里存放的都是保密信息,比如用戶的id或者其它用于驗證api合法性的參數
接口的請求參數一般是不放在sign里的,直接明文傳輸用https加密通信過程就可以
sign是服務端加密后傳給客戶端存放,在請求api時帶到服務端驗證身份合法性的,里面不會有接口的請求信息,這兩個是要分開的

查看完整回答
反對 回復 2018-07-29
?
墨色風雨

TA貢獻1853條經驗 獲得超6個贊

加這些加密只能加大破解難度,沒有100%的安全,哪怕你用RSA加密也是一樣。防住大部分人就可以了。
你想一下,人家都能通過反編譯猜測你的加密算法了,這還能是一般人?這種人一般防不住

查看完整回答
反對 回復 2018-07-29
  • 2 回答
  • 0 關注
  • 965 瀏覽
慕課專欄
更多

添加回答

舉報

0/150
提交
取消
微信客服

購課補貼
聯系客服咨詢優惠詳情

幫助反饋 APP下載

慕課網APP
您的移動學習伙伴

公眾號

掃描二維碼
關注慕課網微信公眾號