[云原生]接口安全方案提供和实践|实时焦点
为什么要保证接口安全
对于互联网来说,只要你系统的接口暴露在外网,就避免不了接口安全问题。 如果你的接口在外网裸奔,只要让黑客知道接口的地址和参数就可以调用,那简直就是灾难。
举个例子:你的网站用户注册的时候,需要填写手机号,发送手机验证码,如果这个发送验证码的接口没有经过特殊安全处理,那这个短信接口早就被人盗刷不知道浪费多少钱了。
那如何保证接口安全呢?
【资料图】
一般来说,暴露在外网的api接口需要做到防篡改和防重放才能称之为安全的接口。
防篡改
我们知道http 是一种无状态的协议,服务端并不知道客户端发送的请求是否合法,也并不知道请求中的参数是否正确。
举个例子, 现在有个充值的接口,调用后可以给用户增加对应的余额。
http://localhost/api/user/recharge?user_id=1001&amount=10
如果非法用户通过抓包获取到接口参数后,修改user_id 或 amount的值就可以实现给任意账户添加余额的目的。
1,如何解决
采用https协议可以将传输的明文进行加密,但是黑客仍然可以截获传输的数据包,进一步伪造请求进行重放攻击。如果黑客使用特殊手段让请求方设备使用了伪造的证书进行通信,那么https加密的内容也会被解密。
一般的做法有2种:
采用https方式把接口的数据进行加密传输,即便是被黑客破解,黑客也花费大量的时间和精力去破解。接口后台对接口的请求参数进行验证,防止被黑客篡改;步骤1:客户端使用约定好的秘钥对传输的参数进行加密,得到签名值sign1,并且将签名值也放入请求的参数中,发送请求给服务端步骤2:服务端接收到客户端的请求,然后使用约定好的秘钥对请求的参数再次进行签名,得到签名值sign2。步骤3:服务端比对sign1和sign2的值,如果不一致,就认定为被篡改,非法请求。防重放
防重放也叫防复用。简单来说就是我获取到这个请求的信息之后什么也不改,,直接拿着接口的参数去 重复请求这个充值的接口
。此时我的请求是合法的, 因为所有参数都是跟合法请求一模一样的。重放攻击会造成两种后果:
对于重放攻击一般有两种做法:
基于timestamp的方案
每次HTTP请求,都需要加上timestamp参数,然后把timestamp和其他参数一起进行数字签名。因为一次正常的HTTP请求,从发出到达服务器一般都不会超过60s,所以服务器收到HTTP请求之后,首先判断时间戳参数与当前时间比较,是否超过了60s,如果超过了则认为是非法请求。
一般情况下,黑客从抓包重放请求耗时远远超过了60s,所以此时请求中的timestamp参数已经失效了。 如果黑客修改timestamp参数为当前的时间戳,则sign1参数对应的数字签名就会失效,因为黑客不知道签名秘钥,没有办法生成新的数字签名。
但是这种方式的漏洞也是显而易见,如果在60s之内进行重放攻击,那就没办法了,所以这种方式不能保证请求仅一次有效。
老鸟们一般会采取下面这种方案,既可以解决接口重放问题,又可以解决一次请求有效的问题。
基于nonce + timestamp 的方案
nonce的意思是仅一次有效的随机字符串,要求每次请求时该参数要保证不同。实际使用用户信息+时间戳+随机数等信息做个哈希之后,作为nonce参数。
此时服务端的处理流程如下:
去 redis 中查找是否有 key 为nonce:{nonce}
的 string如果没有,则创建这个 key,把这个 key 失效的时间和验证 timestamp 失效的时间一致,比如是 60s。如果有,说明这个 key 在 60s 内已经被使用了,那么这个请求就可以判断为重放请求。这种方案nonce和timestamp参数都作为签名的一部分传到后端,基于timestamp方案可以让黑客只能在60s内进行重放攻击,加上nonce随机数以后可以保证接口只能被调用一次,可以很好的解决重放攻击问题。
代码实现
接下来以SpringBoot项目为例看看如何实现接口的防篡改和防重放功能。
1、构建请求头对象
@Data@Builderpublic class RequestHeader { private String sign ; private Long timestamp ; private String nonce;}
2、工具类从HttpServletRequest获取请求参数
@Slf4j@UtilityClasspublic class HttpDataUtil { /** * post请求处理:获取 Body 参数,转换为SortedMap * * @param request */ public SortedMap getBodyParams(final HttpServletRequest request) throws IOException { byte[] requestBody = StreamUtils.copyToByteArray(request.getInputStream()); String body = new String(requestBody); return JsonUtil.json2Object(body, SortedMap.class); } /** * get请求处理:将URL请求参数转换成SortedMap */ public static SortedMap getUrlParams(HttpServletRequest request) { String param = ""; SortedMap result = new TreeMap<>(); if (StringUtils.isEmpty(request.getQueryString())) { return result; } try { param = URLDecoder.decode(request.getQueryString(), "utf-8"); } catch (UnsupportedEncodingException e) { e.printStackTrace(); } String[] params = param.split("&"); for (String s : params) { String[] array=s.split("="); result.put(array[0], array[1]); } return result; }}
这里的参数放入SortedMap中对其进行字典排序,前端构建签名时同样需要对参数进行字典排序。
3、签名验证工具类
@Slf4j@UtilityClasspublic class SignUtil { /** * 验证签名 * 验证算法:把timestamp + JsonUtil.object2Json(SortedMap)合成字符串,然后MD5 */ @SneakyThrows public boolean verifySign(SortedMap map, RequestHeader requestHeader) { String params = requestHeader.getNonce() + requestHeader.getTimestamp() + JsonUtil.object2Json(map); return verifySign(params, requestHeader); } /** * 验证签名 */ public boolean verifySign(String params, RequestHeader requestHeader) { log.debug("客户端签名: {}", requestHeader.getSign()); if (StringUtils.isEmpty(params)) { return false; } log.info("客户端上传内容: {}", params); String paramsSign = DigestUtils.md5DigestAsHex(params.getBytes()).toUpperCase(); log.info("客户端上传内容加密后的签名结果: {}", paramsSign); return requestHeader.getSign().equals(paramsSign); }}
4、HttpServletRequest包装类
public class SignRequestWrapper extends HttpServletRequestWrapper { //用于将流保存下来 private byte[] requestBody = null; public SignRequestWrapper(HttpServletRequest request) throws IOException { super(request); requestBody = StreamUtils.copyToByteArray(request.getInputStream()); } @Override public ServletInputStream getInputStream() throws IOException { final ByteArrayInputStream bais = new ByteArrayInputStream(requestBody); return new ServletInputStream() { @Override public boolean isFinished() { return false; } @Override public boolean isReady() { return false; } @Override public void setReadListener(ReadListener readListener) { } @Override public int read() throws IOException { return bais.read(); } }; } @Override public BufferedReader getReader() throws IOException { return new BufferedReader(new InputStreamReader(getInputStream())); }}
防篡改和防重放我们会通过SpringBoot Filter来实现,而编写的filter过滤器需要读取request数据流,但是request数据流只能读取一次,需要自己实现HttpServletRequestWrapper对数据流包装,目的是将request流保存下来。
5、创建过滤器实现安全校验
@Configurationpublic class SignFilterConfiguration { @Value("${sign.maxTime}") private String signMaxTime; //filter中的初始化参数 private Map initParametersMap = new HashMap<>(); @Bean public FilterRegistrationBean contextFilterRegistrationBean() { initParametersMap.put("signMaxTime",signMaxTime); FilterRegistrationBean registration = new FilterRegistrationBean(); registration.setFilter(signFilter()); registration.setInitParameters(initParametersMap); registration.addUrlPatterns("/sign/*"); registration.setName("SignFilter"); // 设置过滤器被调用的顺序 registration.setOrder(1); return registration; } @Bean public Filter signFilter() { return new SignFilter(); }}
@Slf4jpublic class SignFilter implements Filter { @Resource private RedisUtil redisUtil; //从fitler配置中获取sign过期时间 private Long signMaxTime; private static final String NONCE_KEY = "x-nonce-"; @Override public void doFilter(ServletRequest servletRequest, ServletResponse servletResponse, FilterChain filterChain) throws IOException, ServletException { HttpServletRequest httpRequest = (HttpServletRequest) servletRequest; HttpServletResponse httpResponse = (HttpServletResponse) servletResponse; log.info("过滤URL:{}", httpRequest.getRequestURI()); HttpServletRequestWrapper requestWrapper = new SignRequestWrapper(httpRequest); //构建请求头 RequestHeader requestHeader = RequestHeader.builder() .nonce(httpRequest.getHeader("x-Nonce")) .timestamp(Long.parseLong(httpRequest.getHeader("X-Time"))) .sign(httpRequest.getHeader("X-Sign")) .build(); //验证请求头是否存在 if(StringUtils.isEmpty(requestHeader.getSign()) || ObjectUtils.isEmpty(requestHeader.getTimestamp()) || StringUtils.isEmpty(requestHeader.getNonce())){ responseFail(httpResponse, ReturnCode.ILLEGAL_HEADER); return; } /* * 1.重放验证 * 判断timestamp时间戳与当前时间是否操过60s(过期时间根据业务情况设置),如果超过了就提示签名过期。 */ long now = System.currentTimeMillis() / 1000; if (now - requestHeader.getTimestamp() > signMaxTime) { responseFail(httpResponse,ReturnCode.REPLAY_ERROR); return; } //2. 判断nonce boolean nonceExists = redisUtil.hasKey(NONCE_KEY + requestHeader.getNonce()); if(nonceExists){ //请求重复 responseFail(httpResponse,ReturnCode.REPLAY_ERROR); return; }else { redisUtil.set(NONCE_KEY+requestHeader.getNonce(), requestHeader.getNonce(), signMaxTime); } boolean accept; SortedMap paramMap; switch (httpRequest.getMethod()){ case "GET": paramMap = HttpDataUtil.getUrlParams(requestWrapper); accept = SignUtil.verifySign(paramMap, requestHeader); break; case "POST": paramMap = HttpDataUtil.getBodyParams(requestWrapper); accept = SignUtil.verifySign(paramMap, requestHeader); break; default: accept = true; break; } if (accept) { filterChain.doFilter(requestWrapper, servletResponse); } else { responseFail(httpResponse,ReturnCode.ARGUMENT_ERROR); return; } } private void responseFail(HttpServletResponse httpResponse, ReturnCode returnCode) { ResultData
6、Redis工具类
@Componentpublic class RedisUtil { @Resource private RedisTemplate redisTemplate; /** * 判断key是否存在 * @param key 键 * @return true 存在 false不存在 */ public boolean hasKey(String key) { try { return Boolean.TRUE.equals(redisTemplate.hasKey(key)); } catch (Exception e) { e.printStackTrace(); return false; } } /** * 普通缓存放入并设置时间 * @param key 键 * @param value 值 * @param time 时间(秒) time要大于0 如果time小于等于0 将设置无限期 * @return true成功 false 失败 */ public boolean set(String key, Object value, long time) { try { if (time > 0) { redisTemplate.opsForValue().set(key, value, time, TimeUnit.SECONDS); } else { set(key, value); } return true; } catch (Exception e) { e.printStackTrace(); return false; } } /** * 普通缓存放入 * @param key 键 * @param value 值 * @return true成功 false失败 */ public boolean set(String key, Object value) { try { redisTemplate.opsForValue().set(key, value); return true; } catch (Exception e) { e.printStackTrace(); return false; } }}
标签:
- [云原生]接口安全方案提供和实践|实时焦点
- 汊河镇活用“村规民约”撬动基层治理-全球速读
- 一组大雁照片风靡朋友圈,背后有啥故事?
- 一亩田承办的大同市高素质农民农业经理人培训落幕
- 全球速读:成都市医学信息所面试_成都市医学信息所
- 贵州平塘明前春茶进入采摘旺季 优惠政策吸引数千名职业采茶人_每日速看
- sin75度怎么算公式是什么_sin75度等于多少啊|天天通讯
- 中共中央政治局召开会议 习近平主持会议
- 你出门还会主动戴口罩吗?坐地铁是否应该强制戴口罩?
- 世界新资讯:电子科大附小名师课例引领,辰居小学教师共享专业成长
- 蒙特利尔银行上调贵金属价格预期,预测黄金表现优于白银!
- 2023年玩具行业深度分析及投资价值研究
- 举牌是什么意思?举牌对于股市是利好还是利空?
- 每日速讯:一定要爱你歌词男女_一定要爱你歌词
- 乌尔奇奥拉连招表(乌尔奇奥拉连招)_今日热闻
- 不满自家股票流动性、欲节省成本,伊泰煤炭欲H股回购退市,股价应声大涨40%,沪市B股也涨了
- 博腾股份:公司主要从事CDMO业务 不涉及药物发现相关业务_视点
- docker 网络知识
- 中国海防(600764):3月29日北向资金减持1.59万股-视讯
- 内关的准确位置图片及功效(内关穴位的准确位置图)
- 天天微动态丨普利凯拟向银行合计申请不超过1000万贷款 股东吴小强及其配偶刘曦提供担保
- 【昔日女神】村上涼子 当前通讯
- 全球观点:清明时节春渐暖 “艾”产业有效拉动江西信丰经济发展
- 销量飞涨!特斯拉一季度美国市场报告出炉:狂卖18万辆
- 全球今日报丨两部门要求保障出生医学证明新版证件和旧版证件顺利交替
- 塔楼纷争之战好玩吗 塔楼纷争之战玩法简介
- 【报资讯】易纲:碳减排支持工具已支持三千多亿再贷款,商业银行贷出去将近六千亿
- 3月28日8家公司获基金调研 当前热门
- 苹果、亚马逊、波音……美国史上最大商贸考察团访问越南谈了什么
- 焦点热文:发改委赴煤炭工业规划设计研究院调研
- 信阳新县:开展应急演练 提高防灭火能力
- 药水哥对决劲敌,找人一起打拳赛?他遇见一个货真价实的“龙王”_全球微资讯
- 首笔海南自贸港离岸人民币可持续发展债券发行
- 环球观天下!中国金茂:2022年交稳健答卷,销售回款创新高
- 每日精选:车闻快报 | 三季度正式上市 捷途旅行者首发亮相
- 我国卫星精确探测迄今最亮伽马射线暴_世界今日讯
- 电视广播(00511):董事局风险委员会将会解散
- 当前动态:天津博物馆用戏剧方式“打开”国宝
- 限购限售松绑,单身可买第二套房!这地重磅调整
- 北京环球影城威震天摔倒 基本详情讲解 速讯
- 张丽口腔诊所怎么样?机构简介、医生/特色擅长项目等公示 环球热讯
- 配售结果 | 洲际船务(02409)一手中签率100% 最终定价3.27港元-当前时讯
- 我们的家园|共创“吉祥和睦家园” 四川成都吉福社区盛开民族团结之花_全球时讯
- 环球百事通!泰和新材:芳纶涂覆隔膜中试线已经生产出合格产品 已陆续开始送样
- 克宫回应“俄罗斯有点羡慕中国”
- 开出百万年薪 腾讯网易米哈游等大厂掀起一轮AI人才争夺战
- 【当前独家】广州生育津贴多久不报失效?
- 万科香港牛头角旧楼获批强拍令 底价逾4.5亿港元
- 当前观点:在线旅游重磅政策利好落地 这些企业智慧旅游布局较深
- yy怎么解约_怎么解散yy频道
- 焦点日报:朱雀怎么打技能_朱雀怎么打
- 巴勒斯坦媒体:以军在约旦河西岸打伤至少6名巴勒斯坦人
- 花旗参炖乌鸡
- 法检司联动为民工解“薪”事
- 广州交响乐团团长 陈擎_广州交响乐团
- 多点服务意识,别让考研再有“遗憾”
- 桂林理工大学“汉语桥”线上交流项目顺利结课_全球热推荐
- 联环药业股票(2012怎样投资理财)
- 电脑磁盘已满怎么清理这种问题,360安全卫士极速版一网打尽-今日最新
- 全球快播:工信部部长:我国基本构建了规模大、体系全、竞争力较强的产业体系
- 自作自受,拜登政府导演的“TikTok”危机
- 「泽清新能源」践行商业模式,技术和生态创新,推动换电市场快速发展|环球热头条
- 天天即时看!海内外艺术家联动 展现插画里的世遗泉州
- 基德:东契奇再强也是个人 情绪肯定会受场外事件影响
- 世界速读:李小鹏罕晒全家福,11岁奥莉等比例长大,妻子曾因不说中文引热议
- 今日热门!东风风神奕炫GS马赫版正式上市 售价8.59万元起
- 博斯赛车学校培训班简介
- epic下载速度慢、下载速度为0、下载好慢,速度怎么提高?方法
- 关注:杭州珍瓒文化传媒--如何通过快手粉条快速精准涨粉?
- 电缆保护管有哪几种材料
- 新动态:今日怎么使用空间代码啊微信(怎么使用空间代码啊)
- 张行方系列文学作品欣赏之——温柔似水
- 英汉-汉英应用翻译教程_关于英汉-汉英应用翻译教程的简介_速递
- 为什么刘宇宁当不了“一番男主”?看看他和女演员的合照就明白了
- 2020年12月5日干支是多少
- 清远好人|李文裕:参与公益事业20多年,用善举传播正能量 今日热讯
- cs cd key是多少_cs1 5 cd key
- 股票a股b股是什么意思_b股是什么股_看点
- 全球热议:我的世界物品不掉落指令是什么
- 爱情买卖歌曲原唱广场舞_爱情买卖歌曲
- 焦点播报:海南区:办事接地气 服务有温度
- 下足培训功夫 做实反诈宣传|惠农区公安分局召开防范电信网络诈骗宣传工作培训会-全球通讯
- 【世界速看料】深圳有哪些不错的游戏公司
- 去年我省残疾人“两项补贴”扩面16.3万人-当前头条
- 招商证券手续费万6,招商证券手续费太高
- 焦点日报:word文本框怎么删除轮廓_word文本框怎么删除
- 涪陵榨菜2022年净利润近9亿元创新高 围绕“榨菜+”布局多品类市场
- 复古百搭!全新 Nike Air Max 90 官图曝光!
- 科目三安全文明常识考试是什么
- 安全气囊模块存隐患 日产召回3514辆进口日产贵士汽车
- 每日热文:在新QQ软件中设置秘密安全的图解介绍
- 市场监管总局发布四部反垄断法配套规章
- 驱动精灵能安装打印机驱动吗_驱动精灵能重装系统吗
- 岭南股份:公司子公司恒润集团参与的园区经典项目有山东菏泽·华夏部落旅游区、河北迁安·中唐天元谷文化旅游综合体魔方玩国乐园、山东潍坊迪梦乐园、菏泽牡丹文化艺术产业、海昌海洋公园等|全球热推荐
- 当前报道:劳动者驿站显温情
- 大年初五祝福语 全球快消息
- 世界今日讯!今日档案一般都在哪里存放(档案存放在哪里档案有什么用呢)
- 全国春季游泳锦标赛:男子200米蛙泳覃海洋夺冠 环球热推荐
- 为什么有的人一天只睡 4 小时也很精神,而你睡 8 小时还困? 环球观热点
- 老詹有望常规赛结束前3-4场复出!湖人最后四场将战爵士快船太阳
广告
广告
- 为抢抓春节消费旺季 安徽省开展“徽动消费迎新春过大年”系列活动
- 【全球独家】济南促进民营经济高质量发展
- 陆金贷(小额应急)网贷逾期3天延迟还款会不会上征信
- 环球快看:沧州2023年春节可以燃放烟花爆竹吗?
- 每日播报!吴彦姝:因为热爱,所以坚持
- 抗原检测和核酸检测有区别吗?_世界速讯
- 上线仅 3 天,《利刃出鞘 2》成为 Netflix 本周观看次数最多的电影_热消息
- 行业景气观察:11月工业企业盈利承压,移动通信基站产量同比增幅扩大
- 全球焦点!经历了一些事的句子精选472句
- 每日速递:西安华夏海洋公园元旦有活动吗
- 花上亿为高管买责任险,上市公司图啥?
- 博彩公司遭黑客攻击,67000账户被窃,损失超30万!公司称登录信息由第三方泄露
- 美国冬季风暴已造成至少63人死亡|焦点报道
- 雀巢入股新瑞鹏!主宰宠物食品赛道后,外资涌入中国宠物医疗市场
- 即时看!借呗网贷逾期5个月多久上征信系统
- 今热点:异动快报:国中水务(600187)12月27日9点25分触及涨停板
- 热门看点:长青集团(002616.SZ):拟向银行申请2023年度综合授信额度总额不超40亿元
- 【全球新视野】西陇科学12月26日主力资金大幅流入
- 《基层医疗卫生机构急重患者判断及转诊技术标准》等3项卫生行业标准发布
- 留给康辉的西服不多了?康辉被调侃为“天选打工人”:连上六天班、领带惹眼-环球聚焦