api認證 - 在用php寫android介面時,怎麼產生token和sign,保證驗證安全的原理是什麼

來源:互聯網
上載者:User
在用php寫android介面時,怎麼產生token和sign,保證驗證安全的原理是什麼,如果android的請求連結被抓包,發送同樣的請求,怎麼判斷是被惡意請求的

回複內容:

在用php寫android介面時,怎麼產生token和sign,保證驗證安全的原理是什麼,如果android的請求連結被抓包,發送同樣的請求,怎麼判斷是被惡意請求的

一般來說,token是有有效期間的,控制好有效期間,可以降低被攻擊的風險。
而sign是為了保證資料的完整性,不被中間人篡改。
如果你在請求裡還加上時間戳記,那麼對中間人來說,至少是不能直接重放資料了。

建議直接上https,直接防止抓包,偽造請求就更不用說了。比使用Sign方便得多。

如果非要使用Sign,一般是把請求的參數通過加密簽名獲得一串簽名串一同傳給伺服器,伺服器同樣把除了簽名串的參數進行相同的加密簽名運算,在和用戶端傳來的簽名串進行比較,如果不匹配,就說明請求已經被修改,是偽造的。

建議採用Json Web Token,可以控制token到期時間

Oauth不解釋,關於原理看阮老師的文章
http://www.ruanyifeng.com/blog/2014/05/oauth_2_0.html

app介面設計

  • 聯繫我們

    該頁面正文內容均來源於網絡整理,並不代表阿里雲官方的觀點,該頁面所提到的產品和服務也與阿里云無關,如果該頁面內容對您造成了困擾,歡迎寫郵件給我們,收到郵件我們將在5個工作日內處理。

    如果您發現本社區中有涉嫌抄襲的內容,歡迎發送郵件至: info-contact@alibabacloud.com 進行舉報並提供相關證據,工作人員會在 5 個工作天內聯絡您,一經查實,本站將立刻刪除涉嫌侵權內容。

    A Free Trial That Lets You Build Big!

    Start building with 50+ products and up to 12 months usage for Elastic Compute Service

    • Sales Support

      1 on 1 presale consultation

    • After-Sales Support

      24/7 Technical Support 6 Free Tickets per Quarter Faster Response

    • Alibaba Cloud offers highly flexible support services tailored to meet your exact needs.