本篇文章為大家展示了API 接口設計中Token設計是什么,內容簡明扼要并且容易理解,絕對能使你眼前一亮,通過這篇文章的詳細介紹希望你能有所收獲。
榆次ssl適用于網站、小程序/APP、API接口等需要進行數據傳輸應用場景,ssl證書未來市場廣闊!成為創(chuàng)新互聯公司的ssl證書銷售渠道,可以享受市場價格4-6折優(yōu)惠!如果有意向歡迎電話聯系或者加微信:18982081108(備注:SSL證書合作)期待與您的合作!
在實際的網站設計中我們經常會遇到用戶數據的驗證和加密的問題,如果實現單點,如果保證數據準確,如何放著重放,如何防止CSRF等等。
其中,在所有的服務設計中,都不可避免的涉及到Token的設計。
目前,基于Token的生成方,我們把Token生成分為兩種類型。
1、基于用戶/網站,可見的加密請求方式
2、基于服務器間通訊的不可見加密請求方式(API Token)
其中,基于非服務器端的請求,我們要根據實際的應用場景進行一定的自定義加工。
在本次討論中我們把非服務的請求分為了兩部分。
需要登錄的登錄態(tài)Token
不需要登錄的臨時態(tài)Token
兩種請求中:
1、非登錄態(tài)請求要求用戶訪問頁面時會隨機生成唯一且有時效性的token,該token在每次請求時都是不同。改方法用于當不需要登錄界面的請求多且無法使用靜態(tài)頁面的時候使用,Token會在一定的時間內失效,以此來防止被機器爬取不需登錄的界面
2、登錄狀態(tài)中,token會保存一定的時間,頁面中的token會作為用戶身份識別,同時登錄態(tài)的Token需要利用session和頁面信息來防止被利用。
雖說兩者作用有一定的區(qū)別,但是實現的原理是相同的。
其中簽名的算法中的{Session}是通過加密的信息,用于判斷當前 頁面的請求。
{瀏覽器摘要}中會記錄訪問者的ip及瀏覽器信息,用于防止token被不同的機器使用
媒體臨時訪問頁面,用于防止機器爬蟲獲取token后無限訪問其他界面
動態(tài)臨時界面,防止機器不斷獲取動態(tài)臨時頁面信息中的數據
登錄態(tài)的Token一般在用戶登錄之后由服務器產生,并保存在瀏覽器中,過期時間較長,用于保存用戶的登錄狀態(tài)。
同時,我們也可以在該Token中加入一定的校驗元素,例如瀏覽器信息,ip,獲取是Cookies
Token=Encode(MD5({session}+{用戶信息摘要}+{Timestamp})+TimeStamp)
如果對時效性較強的頁面登錄訪問,我們可以加入session的校驗,設置session的有效時間,能夠實現自動退出的校驗功能。
TimeStamp用來校驗Token的生成時間。
同時,你用redis的Hset可以實現多點登錄和單點登錄的功能。
單點:登錄后自動移除之前的token。
多點:登陸后添加用戶Token列表。
退出:session 過期或移除redis
服務端驗證Token:
sign+TimeStamp=Decode(Token)
if(sign===MD5({session}+{用戶信息摘要}+{Timestamp})){ // XXXX }
在常規(guī)的API Token體系中,我們常使用短時過期Token(Oauth Token除外)。
通常 APIToken 是使用非對稱加密來實現token的生成,但是世界生產中,Token 的秘鑰會簡化成app_id,app_key等簡單的加鹽參數,不過只要秘鑰保存合理,Token基本無法被破解。
/** * 生成token * @param $user_info string * @param $app_key string app_key * @param $app_id int app_id * @return string */ public function generate_access_token($user_info , $app_key, $app_id) { $time = time(); $sign = sha1($time . $advertiser_id . $app_key); $token = base64_encode("{$time},{$user_info },{$app_id},{$sign}");// 分隔符建議替換成其他的字符 return $token; }
其中 app_key和app_id是一對公鑰和私鑰,唯一且互相對應。同時app_key一般作為私鑰保存。一般服務系統(tǒng)會提供修改app_key的功能,來解決app_key不小心被泄露的問題。
/** * 解析token * @param $access_token * @return array */ public function analysis_access_token($access_token) { $token_array = base64_decode($access_token); $token_array = explode(',', $token_array);// 分隔符由Token生成算法決定 $time = $token_array[0]; $user_info = $token_array[1]; $app_id = $token_array[2];// 暴露在外的公鑰 $sign = $token_array[3]; if ($time < (time() - 60) || $time > (time() + 60)) { // 校驗時間可以自定義 call_back(1101, 'Access Token expire !token=' . $access_token); } global $third_platform_app_key;// app_id-app_key對應表 if (!isset($third_platform_app_key[$app_id])) { call_back(1101, 'Access Token App id Error!token=' . $access_token); } $app_key = $third_platform_app_key[$app_id]; $local_sign = sha1($time . $user_info . $app_key);// 利用私鑰進行簽名,驗證有效性 if ($local_sign === $sign) { return [ 'access_token' => $access_token, 'user_info' => $user_info, 'time' => $time, 'app_id' => $app_id, 'app_key' => $app_key, ]; } else { call_back(1101, 'Access Token Sign Error!token=' . $access_token); } }
該Token方式要求每次請求都需要生成新的token來確保請求的時效性。
另外:為了加強API接口請求的完整性,我們也會對請求內容進行字段排序后摘要驗證。(詳情參考:https://open.taobao.com/docV2.htm?docId=101617&docType=1)
上述內容就是API 接口設計中Token設計是什么,你們學到知識或技能了嗎?如果還想學到更多技能或者豐富自己的知識儲備,歡迎關注創(chuàng)新互聯行業(yè)資訊頻道。