为什么要保证接口安全
对于互联网来说,只要你系统的接口暴露在外网,就避免不了接口安全问题。 如果你的接口在外网裸奔,只要让黑客知道接口的地址和参数就可以调用,那简直就是灾难。
(资料图片仅供参考)
举个例子:你的网站用户注册的时候,需要填写手机号,发送手机验证码,如果这个发送验证码的接口没有经过特殊安全处理,那这个短信接口早就被人盗刷不知道浪费多少钱了。
那如何保证接口安全呢?
一般来说,暴露在外网的api接口需要做到防篡改和防重放才能称之为安全的接口。
防篡改
我们知道http 是一种无状态的协议,服务端并不知道客户端发送的请求是否合法,也并不知道请求中的参数是否正确。
举个例子, 现在有个充值的接口,调用后可以给用户增加对应的余额。
http://localhost/api/user/recharge?user_id=1001&amount=10
如果非法用户通过抓包获取到接口参数后,修改user_id 或 amount的值就可以实现给任意账户添加余额的目的。
1,如何解决
采用https协议可以将传输的明文进行加密,但是黑客仍然可以截获传输的数据包,进一步伪造请求进行重放攻击。如果黑客使用特殊手段让请求方设备使用了伪造的证书进行通信,那么https加密的内容也会被解密。
一般的做法有2种:
采用https方式把接口的数据进行加密传输,即便是被黑客破解,黑客也花费大量的时间和精力去破解。接口后台对接口的请求参数进行验证,防止被黑客篡改;步骤1:客户端使用约定好的秘钥对传输的参数进行加密,得到签名值sign1,并且将签名值也放入请求的参数中,发送请求给服务端步骤2:服务端接收到客户端的请求,然后使用约定好的秘钥对请求的参数再次进行签名,得到签名值sign2。步骤3:服务端比对sign1和sign2的值,如果不一致,就认定为被篡改,非法请求。防重放
防重放也叫防复用。简单来说就是我获取到这个请求的信息之后什么也不改,,直接拿着接口的参数去 重复请求这个充值的接口
。此时我的请求是合法的, 因为所有参数都是跟合法请求一模一样的。重放攻击会造成两种后果:
对于重放攻击一般有两种做法:
基于timestamp的方案
每次HTTP请求,都需要加上timestamp参数,然后把timestamp和其他参数一起进行数字签名。因为一次正常的HTTP请求,从发出到达服务器一般都不会超过60s,所以服务器收到HTTP请求之后,首先判断时间戳参数与当前时间比较,是否超过了60s,如果超过了则认为是非法请求。
一般情况下,黑客从抓包重放请求耗时远远超过了60s,所以此时请求中的timestamp参数已经失效了。 如果黑客修改timestamp参数为当前的时间戳,则sign1参数对应的数字签名就会失效,因为黑客不知道签名秘钥,没有办法生成新的数字签名。
但是这种方式的漏洞也是显而易见,如果在60s之内进行重放攻击,那就没办法了,所以这种方式不能保证请求仅一次有效。
老鸟们一般会采取下面这种方案,既可以解决接口重放问题,又可以解决一次请求有效的问题。
基于nonce + timestamp 的方案
nonce的意思是仅一次有效的随机字符串,要求每次请求时该参数要保证不同。实际使用用户信息+时间戳+随机数等信息做个哈希之后,作为nonce参数。
此时服务端的处理流程如下:
去 redis 中查找是否有 key 为nonce:{nonce}
的 string如果没有,则创建这个 key,把这个 key 失效的时间和验证 timestamp 失效的时间一致,比如是 60s。如果有,说明这个 key 在 60s 内已经被使用了,那么这个请求就可以判断为重放请求。这种方案nonce和timestamp参数都作为签名的一部分传到后端,基于timestamp方案可以让黑客只能在60s内进行重放攻击,加上nonce随机数以后可以保证接口只能被调用一次,可以很好的解决重放攻击问题。
代码实现
接下来以SpringBoot项目为例看看如何实现接口的防篡改和防重放功能。
1、构建请求头对象
@Data@Builderpublic class RequestHeader { private String sign ; private Long timestamp ; private String nonce;}
2、工具类从HttpServletRequest获取请求参数
@Slf4j@UtilityClasspublic class HttpDataUtil { /** * post请求处理:获取 Body 参数,转换为SortedMap * * @param request */ public SortedMap getBodyParams(final HttpServletRequest request) throws IOException { byte[] requestBody = StreamUtils.copyToByteArray(request.getInputStream()); String body = new String(requestBody); return JsonUtil.json2Object(body, SortedMap.class); } /** * get请求处理:将URL请求参数转换成SortedMap */ public static SortedMap getUrlParams(HttpServletRequest request) { String param = ""; SortedMap result = new TreeMap<>(); if (StringUtils.isEmpty(request.getQueryString())) { return result; } try { param = URLDecoder.decode(request.getQueryString(), "utf-8"); } catch (UnsupportedEncodingException e) { e.printStackTrace(); } String[] params = param.split("&"); for (String s : params) { String[] array=s.split("="); result.put(array[0], array[1]); } return result; }}
这里的参数放入SortedMap中对其进行字典排序,前端构建签名时同样需要对参数进行字典排序。
3、签名验证工具类
@Slf4j@UtilityClasspublic class SignUtil { /** * 验证签名 * 验证算法:把timestamp + JsonUtil.object2Json(SortedMap)合成字符串,然后MD5 */ @SneakyThrows public boolean verifySign(SortedMap map, RequestHeader requestHeader) { String params = requestHeader.getNonce() + requestHeader.getTimestamp() + JsonUtil.object2Json(map); return verifySign(params, requestHeader); } /** * 验证签名 */ public boolean verifySign(String params, RequestHeader requestHeader) { log.debug("客户端签名: {}", requestHeader.getSign()); if (StringUtils.isEmpty(params)) { return false; } log.info("客户端上传内容: {}", params); String paramsSign = DigestUtils.md5DigestAsHex(params.getBytes()).toUpperCase(); log.info("客户端上传内容加密后的签名结果: {}", paramsSign); return requestHeader.getSign().equals(paramsSign); }}
4、HttpServletRequest包装类
public class SignRequestWrapper extends HttpServletRequestWrapper { //用于将流保存下来 private byte[] requestBody = null; public SignRequestWrapper(HttpServletRequest request) throws IOException { super(request); requestBody = StreamUtils.copyToByteArray(request.getInputStream()); } @Override public ServletInputStream getInputStream() throws IOException { final ByteArrayInputStream bais = new ByteArrayInputStream(requestBody); return new ServletInputStream() { @Override public boolean isFinished() { return false; } @Override public boolean isReady() { return false; } @Override public void setReadListener(ReadListener readListener) { } @Override public int read() throws IOException { return bais.read(); } }; } @Override public BufferedReader getReader() throws IOException { return new BufferedReader(new InputStreamReader(getInputStream())); }}
防篡改和防重放我们会通过SpringBoot Filter来实现,而编写的filter过滤器需要读取request数据流,但是request数据流只能读取一次,需要自己实现HttpServletRequestWrapper对数据流包装,目的是将request流保存下来。
5、创建过滤器实现安全校验
@Configurationpublic class SignFilterConfiguration { @Value("${sign.maxTime}") private String signMaxTime; //filter中的初始化参数 private Map initParametersMap = new HashMap<>(); @Bean public FilterRegistrationBean contextFilterRegistrationBean() { initParametersMap.put("signMaxTime",signMaxTime); FilterRegistrationBean registration = new FilterRegistrationBean(); registration.setFilter(signFilter()); registration.setInitParameters(initParametersMap); registration.addUrlPatterns("/sign/*"); registration.setName("SignFilter"); // 设置过滤器被调用的顺序 registration.setOrder(1); return registration; } @Bean public Filter signFilter() { return new SignFilter(); }}
@Slf4jpublic class SignFilter implements Filter { @Resource private RedisUtil redisUtil; //从fitler配置中获取sign过期时间 private Long signMaxTime; private static final String NONCE_KEY = "x-nonce-"; @Override public void doFilter(ServletRequest servletRequest, ServletResponse servletResponse, FilterChain filterChain) throws IOException, ServletException { HttpServletRequest httpRequest = (HttpServletRequest) servletRequest; HttpServletResponse httpResponse = (HttpServletResponse) servletResponse; log.info("过滤URL:{}", httpRequest.getRequestURI()); HttpServletRequestWrapper requestWrapper = new SignRequestWrapper(httpRequest); //构建请求头 RequestHeader requestHeader = RequestHeader.builder() .nonce(httpRequest.getHeader("x-Nonce")) .timestamp(Long.parseLong(httpRequest.getHeader("X-Time"))) .sign(httpRequest.getHeader("X-Sign")) .build(); //验证请求头是否存在 if(StringUtils.isEmpty(requestHeader.getSign()) || ObjectUtils.isEmpty(requestHeader.getTimestamp()) || StringUtils.isEmpty(requestHeader.getNonce())){ responseFail(httpResponse, ReturnCode.ILLEGAL_HEADER); return; } /* * 1.重放验证 * 判断timestamp时间戳与当前时间是否操过60s(过期时间根据业务情况设置),如果超过了就提示签名过期。 */ long now = System.currentTimeMillis() / 1000; if (now - requestHeader.getTimestamp() > signMaxTime) { responseFail(httpResponse,ReturnCode.REPLAY_ERROR); return; } //2. 判断nonce boolean nonceExists = redisUtil.hasKey(NONCE_KEY + requestHeader.getNonce()); if(nonceExists){ //请求重复 responseFail(httpResponse,ReturnCode.REPLAY_ERROR); return; }else { redisUtil.set(NONCE_KEY+requestHeader.getNonce(), requestHeader.getNonce(), signMaxTime); } boolean accept; SortedMap paramMap; switch (httpRequest.getMethod()){ case "GET": paramMap = HttpDataUtil.getUrlParams(requestWrapper); accept = SignUtil.verifySign(paramMap, requestHeader); break; case "POST": paramMap = HttpDataUtil.getBodyParams(requestWrapper); accept = SignUtil.verifySign(paramMap, requestHeader); break; default: accept = true; break; } if (accept) { filterChain.doFilter(requestWrapper, servletResponse); } else { responseFail(httpResponse,ReturnCode.ARGUMENT_ERROR); return; } } private void responseFail(HttpServletResponse httpResponse, ReturnCode returnCode) { ResultData
6、Redis工具类
@Componentpublic class RedisUtil { @Resource private RedisTemplate redisTemplate; /** * 判断key是否存在 * @param key 键 * @return true 存在 false不存在 */ public boolean hasKey(String key) { try { return Boolean.TRUE.equals(redisTemplate.hasKey(key)); } catch (Exception e) { e.printStackTrace(); return false; } } /** * 普通缓存放入并设置时间 * @param key 键 * @param value 值 * @param time 时间(秒) time要大于0 如果time小于等于0 将设置无限期 * @return true成功 false 失败 */ public boolean set(String key, Object value, long time) { try { if (time > 0) { redisTemplate.opsForValue().set(key, value, time, TimeUnit.SECONDS); } else { set(key, value); } return true; } catch (Exception e) { e.printStackTrace(); return false; } } /** * 普通缓存放入 * @param key 键 * @param value 值 * @return true成功 false失败 */ public boolean set(String key, Object value) { try { redisTemplate.opsForValue().set(key, value); return true; } catch (Exception e) { e.printStackTrace(); return false; } }}
关键词:
(责任编辑:黄俊飞)推荐内容
- 速读:[云原生]接口安全方案提供和实践
- 咳嗽严重的病人送什么礼品 热议
- 今日聚焦!王勃古诗《山中》赏析,唐诗千
- 3月新发基金规模大增超40%,基金市场“进
- 化工求职自荐信范文大全(共8篇)_每日看点
- 天王天籁纸鸢小说_天王天籁纸鸢|今亮点
- 中山市社保卡钱可以取出吗?
- 河北:多点发力支持京津冀科技成果转化
- 每日速递:“带押过户”将实现地域范围金
- 中绿:清盘人一直在与各表示有兴趣参与公
- 丽珠医药(01513):变更会计政策
- 世界快资讯丨3月30日军工电子行业十大牛
- 焦点信息:2018年流行发型国字脸男三七分_
- 特高压龙头股有哪些(五大特高压龙头股一
- 全球热议:摩根大通:消费者通胀预期仍在
- 芯片板块继续走高,同有科技、普冉股份、
- 溥仪曾佩戴的百达翡丽腕表拍卖 全球仅两
- 中国移动通信集团重庆有限公司到重庆工程
- 【天天新要闻】女生小胡子可以拔掉吗_女
- 天天速看:3月30日IPv6板块跌幅达2%
- 环球热资讯!筑牢森林“防火墙” 守住绿
- 东南周末讲坛3月讲座收官 4月清单出炉!_
- 吉林好人 引领风尚|“吉林好人标兵”王
- 环球关注:在经期可以吃菠萝吗 吃菠萝会
- 天天视讯!老婆送老公什么礼物好,来一波
- 新疆司法厅印发加强仲裁调解工作意见推动
- 当前视点!广东省师范类院校排名_河南省
- 这类消费欺诈再追踪:快手、腾讯视频号整
- 约翰·福赛思_关于约翰·福赛思介绍
- 环球关注:股票行情快报:科前生物(6885
- 嘉银金科(JFIN.US)2022年Q4及全年财报:
- 泥融飞燕子沙暖睡鸳鸯用现代汉语翻译句子
- 中国吸引力增强:沙特1100亿投中国,美国
- 如何挑选粤绣(粤绣具有哪些特征) 全球关注
- 环球观热点:中消协调查:消费者期待“环
- 全球百事通!厉害了!一家两对双胞胎 最
- 药明康德回应药明生基临港工厂关闭传闻:
- 【央广时评】久久为功 清除网络暴力毒瘤
- 突发!微信支付功能异常 腾讯回应绝了
- 短讯!刚刚,苏能股份上市,开盘涨44.01%
- 今日关注:乡村产业兴 百姓日子富
- 即时:金地新年首拿地 凌克:房企要生存
- 出行公司Lyft即将上任的CEO声称,公司不
- 齐鲁证券网上交易流程_齐鲁证券网上交易
- 挪用资金罪的数额较大指的是哪些? 即时
- 天天观天下!国乒直通赛:男单4强诞生!3
- 每日时讯!孩子给离世父亲发了条短信,意
- 实时焦点:朔州汽车客运北站发往应县方向
- 记者:图赫尔在训练场上与萨内长时间一对
- 27岁米兰克星愿加盟国米,张总押宝德弗莱
- 日本议员敦促禁止TikTok用于虚假信息宣传
- 官宣:青岛啤酒120周年华诞纪念标识发布
- 热点!被亲爹监禁13年,顶流女星的瓜!
- 环球微头条丨消防安全教育培训制度(消防
- 环球要闻:网信办:组织水军的公司、MCN
- 足球手游排行榜前十名2022(手游最好玩的
- 房颤护理中的早期节律控制是否具有成本效
- 长沙有几个火车站分别在哪_长沙有几个火
- 【时快讯】沈阳市人才市场电话_沈阳市人
- 当前关注:利息资本化三个条件_资本化的
- 环球热资讯!筑牢森林“防火墙” 守住绿
- 东南周末讲坛3月讲座收官 4月清单出炉!_
- 吉林好人 引领风尚|“吉林好人标兵”王
- 环球关注:在经期可以吃菠萝吗 吃菠萝会
- 天天视讯!老婆送老公什么礼物好,来一波
- 新疆司法厅印发加强仲裁调解工作意见推动
- 当前视点!广东省师范类院校排名_河南省
- 这类消费欺诈再追踪:快手、腾讯视频号整
- 约翰·福赛思_关于约翰·福赛思介绍
- 环球关注:股票行情快报:科前生物(6885
- 嘉银金科(JFIN.US)2022年Q4及全年财报:
- 泥融飞燕子沙暖睡鸳鸯用现代汉语翻译句子
- 中国吸引力增强:沙特1100亿投中国,美国
- 如何挑选粤绣(粤绣具有哪些特征) 全球关注
- 环球观热点:中消协调查:消费者期待“环
- 全球百事通!厉害了!一家两对双胞胎 最
- 药明康德回应药明生基临港工厂关闭传闻:
- 【央广时评】久久为功 清除网络暴力毒瘤
- 突发!微信支付功能异常 腾讯回应绝了
- 短讯!刚刚,苏能股份上市,开盘涨44.01%
- 今日关注:乡村产业兴 百姓日子富
- 即时:金地新年首拿地 凌克:房企要生存
- 出行公司Lyft即将上任的CEO声称,公司不
- 齐鲁证券网上交易流程_齐鲁证券网上交易
- 挪用资金罪的数额较大指的是哪些? 即时
- 天天观天下!国乒直通赛:男单4强诞生!3
- 每日时讯!孩子给离世父亲发了条短信,意
- 实时焦点:朔州汽车客运北站发往应县方向
- 记者:图赫尔在训练场上与萨内长时间一对
- 27岁米兰克星愿加盟国米,张总押宝德弗莱
- 日本议员敦促禁止TikTok用于虚假信息宣传
- 官宣:青岛啤酒120周年华诞纪念标识发布
- 热点!被亲爹监禁13年,顶流女星的瓜!
- 环球微头条丨消防安全教育培训制度(消防
- 环球要闻:网信办:组织水军的公司、MCN
- 足球手游排行榜前十名2022(手游最好玩的
- 房颤护理中的早期节律控制是否具有成本效
- 长沙有几个火车站分别在哪_长沙有几个火
- 【时快讯】沈阳市人才市场电话_沈阳市人
- 当前关注:利息资本化三个条件_资本化的
- 刹车失灵的不止特斯拉 海外这起大量召回
- Meta这套生成式AI,专为全身Avatar而来
- 当前热门:浙商银行:2022年归母净利润13
- 广东建设职业技术学院开展学工人员急救理
- 天天最资讯丨加强城乡充电网建设,助推县
- 荣成海驴岛环岛游恢复 游客亲近自然放松
- 盗窃一万判几年
- 大S赢麻了,离婚后三次交锋获全胜,汪小
- 信息:公司地址异常能直接注销吗
- 工商银行伊犁巩留支行积极开展防范电信诈
- 全球视点!上市公司2022年度分红方案一览
- 约1.7亿年前的“花”被发现!来看看你认
- 魔人侦探食脑奈罗动漫_魔人侦探食脑奈罗_
- 【prometheus】-04 轻松搞定Prometheus
- 陈情令第几集杀温晁_陈情令中温晁是第几
- “比北京三环还要堵”杭州多景点免票最后
- 2月份海口商品房转移登记数据出炉:住宅2
- 中秋节祝福语简短十五字|全球观热点
- 头条:槐树米(关于槐树米介绍)
- 剪映怎么去掉视频水印(剪映怎么去掉视频