第七色在线视频,2021少妇久久久久久久久久,亚洲欧洲精品成人久久av18,亚洲国产精品特色大片观看完整版,孙宇晨将参加特朗普的晚宴

為了賬號(hào)安全,請(qǐng)及時(shí)綁定郵箱和手機(jī)立即綁定

https和接口簽名、api接口安全

標(biāo)簽:
Java

为什么有了https  还需要做签名验证?

当用户在浏览器当中加载受HTTPS保护的网站时,浏览器实际上只会验证两件事:网站是否提供了证书;证书是不是浏览器(操作系统)信任的根证书CA机构颁发的。实际上我们是在相信每个根CA机构都已尽全力来验证你要连接的服务器的身份。但是实际上有时候根CA机构会被骗。我们还相信每个根CA机构都能够保护自己的系统。但是实际上有时候根CA会被盗用。
安装个代理工具(fiddler)的证书,就可以用代理工具抓到https请求的内容,还可以篡改数据。
签名可以防止篡改数据,因为签名的密钥没有在网络中进行传输(服务器端线下颁发给客户端或者客户端自己输入的登陆密码作为密钥,甚至登陆使用的短信验证码也可以作为密钥)

https算法本质

https 采用 rsa+aes 结合
ras 为了 生成aes的密钥不被发现
aes 可以防止数据被偷窥

签名的作用

1、防止数据不被串改
如果aes的密钥被代理工具发现了(毕竟密钥会在网络中传输一次)导致数据被偷窥(获取到用户的登陆token), 例如黑客获取到了用户的token,在正常的客户端浏览器模拟此用户发送请求,此时签名防止数据不被串改,因为签名的密钥没有在网络中进行传输。
2、过滤很多无效请求
签名还能过滤很多无效请求 https 不保证传送的数据对系统是 “无害”,例如平台内部伪造支付请求(没有签名验证模块,无法甄别是否来源于商户),或者大量无效请求直接发送到业务服务器上。
3、防止内网中 https过后 的 http传输被篡改
签名可以防止内网中 https过后 的 http传输被篡改   签名HMAC是应用层采用的手段来保护数据安全,SSL/TLS是传输层保护数据的机密与数据安全。
总结就是签名可以兜底保证数据不被修改+过滤

如果只用签名 不用https

黑客可以获取到 用户发送的 签名信息和明文请求参数 以及签名算法 暴力破解出 签名的密钥
暴力破解需要时间,如果超过服务器设置token失效时间,则破解出来的密钥也失效了,万一被破解了 及时修改密钥或者 两者一起更换
所以目前最安全的是 https + 签名+token 过期(定期更换token或者密钥或者 两者一起更换) 保证接口安全

更多内容请看 : https://blog.kfzsy.com/https-sign.html


點(diǎn)擊查看更多內(nèi)容
TA 點(diǎn)贊

若覺得本文不錯(cuò),就分享一下吧!

評(píng)論

作者其他優(yōu)質(zhì)文章

正在加載中
  • 推薦
  • 評(píng)論
  • 收藏
  • 共同學(xué)習(xí),寫下你的評(píng)論
感謝您的支持,我會(huì)繼續(xù)努力的~
掃碼打賞,你說多少就多少
贊賞金額會(huì)直接到老師賬戶
支付方式
打開微信掃一掃,即可進(jìn)行掃碼打賞哦
今天注冊(cè)有機(jī)會(huì)得

100積分直接送

付費(fèi)專欄免費(fèi)學(xué)

大額優(yōu)惠券免費(fèi)領(lǐng)

立即參與 放棄機(jī)會(huì)
微信客服

購(gòu)課補(bǔ)貼
聯(lián)系客服咨詢優(yōu)惠詳情

幫助反饋 APP下載

慕課網(wǎng)APP
您的移動(dòng)學(xué)習(xí)伙伴

公眾號(hào)

掃描二維碼
關(guān)注慕課網(wǎng)微信公眾號(hào)

舉報(bào)

0/150
提交
取消