亚洲香蕉成人av网站在线观看_欧美精品成人91久久久久久久_久久久久久久久久久亚洲_热久久视久久精品18亚洲精品_国产精自产拍久久久久久_亚洲色图国产精品_91精品国产网站_中文字幕欧美日韩精品_国产精品久久久久久亚洲调教_国产精品久久一区_性夜试看影院91社区_97在线观看视频国产_68精品久久久久久欧美_欧美精品在线观看_国产精品一区二区久久精品_欧美老女人bb

首頁 > 編程 > .NET > 正文

asp.net mvc webapi 實用的接口加密方法示例

2024-07-10 13:32:43
字體:
來源:轉載
供稿:網友

在很多項目中,因為webapi是對外開放的,這個時候,我們就要得考慮接口交換數據的安全性。

安全機制也比較多,如andriod與webapi 交換數據的時候,可以走雙向證書方法,但是開發成本比較大,

今天我們不打算介紹這方面的知識,我們說說一個較簡單也較常見的安全交換機

在這里要提醒讀者,目前所有的加密機制都不是絕對的安全!

我們的目標是,任何用戶或者軟件獲取到我們的webapi接口url后用來再次訪問該地址都是無效的!

達到這種目標的話,我們必須要在url中增加一個時間戳,但是僅僅如此還是不夠,用戶可以修改我們的時間戳!

因此我們可以對時間戳 進行MD5加密,但是這樣依然不夠,用戶可以直接對我們的時間戳md5的哦,因些需要引入一個絕對安全

的雙方約定的key,并同時加入其它參數進行混淆!

注意:這個key要在app里和我們的webapi里各保存相同的一份!

于是我們約定公式: 加密結果=md5(時間戳+隨機數+key+post或者get的參數)

下面我們開始通過上述公式寫代碼:

于由我的環境是asp.net mvc 的,所以重寫一個加密類ApiSecurityFilter

1、獲取參數

if (request.Headers.Contains("timestamp"))    timestamp = HttpUtility.UrlDecode(request.Headers.GetValues("timestamp").FirstOrDefault());   if (request.Headers.Contains("nonce"))    nonce = HttpUtility.UrlDecode(request.Headers.GetValues("nonce").FirstOrDefault());   if (request.Headers.Contains("signature"))    signature = HttpUtility.UrlDecode(request.Headers.GetValues("signature").FirstOrDefault());   if (string.IsNullOrEmpty(timestamp) || string.IsNullOrEmpty(nonce) || string.IsNullOrEmpty(signature))    throw new SecurityException();

2、判斷時間戳是否超過指定時間

 double ts = 0;   bool timespanvalidate = double.TryParse(timestamp, out ts);   bool falg = (DateTime.UtcNow - new DateTime(1970, 1, 1, 0, 0, 0, 0)).TotalMilliseconds - ts > 60 * 1000;   if (falg || (!timespanvalidate))    throw new SecurityException();

3、POST/DELETE/UPDATE 三種方式提取參數

 case "POST":    case "PUT":    case "DELETE":     Stream stream = HttpContext.Current.Request.InputStream;     StreamReader streamReader = new StreamReader(stream);     sortedParams = new SortedDictionary<string, string>(new JsonSerializer().Deserialize<Dictionary<string, string>>(new JsonTextReader(streamReader)));     break;

4、GET 方式提取參數

case "GET":     IDictionary<string, string> parameters = new Dictionary<string, string>();     foreach (string key in HttpContext.Current.Request.QueryString)     {      if (!string.IsNullOrEmpty(key))      {       parameters.Add(key, HttpContext.Current.Request.QueryString[key]);      }     }     sortedParams = new SortedDictionary<string, string>(parameters);     break;

5、排序上述參數并拼接,形成我們要參與md5的約定公式中的第四個參數

   StringBuilder query = new StringBuilder();   if (sortedParams != null)   {    foreach (var sort in sortedParams.OrderBy(k => k.Key))    {     if (!string.IsNullOrEmpty(sort.Key))     {      query.Append(sort.Key).Append(sort.Value);     }    }    data = query.ToString().Replace(" ", "");   }

6、開始約定公式計算結果并對比傳過的結果是否一致

 var md5Staff = Seedwork.Utils.CharHelper.MD5(string.Concat(timestamp + nonce + staffId + data), 32);   if (!md5Staff.Equals(signature))    throw new SecurityException();

完整的代碼如下:

public class ApiSecurityFilter : ActionFilterAttribute {  public override void OnActionExecuting(HttpActionContext actionContext)  {   var request = actionContext.Request;   var method = request.Method.Method;   var staffId = "^***********************************$";   string timestamp = string.Empty, nonce = string.Empty, signature = string.Empty;   if (request.Headers.Contains("timestamp"))    timestamp = request.Headers.GetValues("timestamp").FirstOrDefault();   if (request.Headers.Contains("nonce"))    nonce = request.Headers.GetValues("nonce").FirstOrDefault();   if (request.Headers.Contains("signature"))    signature = request.Headers.GetValues("signature").FirstOrDefault();   if (string.IsNullOrEmpty(timestamp) || string.IsNullOrEmpty(nonce) || string.IsNullOrEmpty(signature))    throw new SecurityException();   double ts = 0;   bool timespanvalidate = double.TryParse(timestamp, out ts);   bool falg = (DateTime.UtcNow - new DateTime(1970, 1, 1, 0, 0, 0, 0)).TotalMilliseconds - ts > 60 * 1000;   if (falg || (!timespanvalidate))    throw new SecurityException("timeSpanValidate");   var data = string.Empty;   IDictionary<string, string> sortedParams = null;   switch (method.ToUpper())   {    case "POST":    case "PUT":    case "DELETE":     Stream stream = HttpContext.Current.Request.InputStream;     StreamReader streamReader = new StreamReader(stream);     sortedParams = new SortedDictionary<string, string>(new JsonSerializer().Deserialize<Dictionary<string, string>>(new JsonTextReader(streamReader)));     break;         case "GET":     IDictionary<string, string> parameters = new Dictionary<string, string>();     foreach (string key in HttpContext.Current.Request.QueryString)     {      if (!string.IsNullOrEmpty(key))      {       parameters.Add(key, HttpContext.Current.Request.QueryString[key]);      }     }     sortedParams = new SortedDictionary<string, string>(parameters);     break;    default:     throw new SecurityException("defaultOptions");   }   StringBuilder query = new StringBuilder();   if (sortedParams != null)   {    foreach (var sort in sortedParams.OrderBy(k => k.Key))    {     if (!string.IsNullOrEmpty(sort.Key))     {      query.Append(sort.Key).Append(sort.Value);     }    }    data = query.ToString().Replace(" ", "");   }     var md5Staff = Seedwork.Utils.CharHelper.MD5(string.Concat(timestamp + nonce + staffId + data), 32);   if (!md5Staff.Equals(signature))    throw new SecurityException("md5Staff");   base.OnActionExecuting(actionContext);  }  public override void OnActionExecuted(HttpActionExecutedContext actionExecutedContext)  {   base.OnActionExecuted(actionExecutedContext);  } }

7、最后在asp.net mvc 里加入配置上述類

 public static class WebApiConfig {  public static void Register(HttpConfiguration config)  {   // Web API configuration and services   config.Filters.Add(new ApiSecurityFilter());   config.Filters.Add(new ApiHandleErrorAttribute());   // Web API routes   config.MapHttpAttributeRoutes();   config.Routes.MapHttpRoute(    name: "DefaultApi",    routeTemplate: "api/{controller}/{id}",    defaults: new { id = RouteParameter.Optional }   );  } }

8、添加寫入日志類

 public class ApiHandleErrorAttribute: ExceptionFilterAttribute {  /// <summary>  /// add by laiyunba   /// </summary>  /// <param name="filterContext">context oop</param>  public override void OnException(HttpActionExecutedContext filterContext)  {   LoggerFactory.CreateLog().LogError(Messages.error_unmanagederror, filterContext.Exception);  } }

9、利用微信小程序測試接口

 var data = {  UserName: username,  Password: password,  Action: 'Mobile',  Sms: ''  };  var timestamp = util.gettimestamp();  var nonce = util.getnonce();  if (username && password) {  wx.request({   url: rootUrl + '/api/login',   method: "POST",   data: data,   header: {   'content-type': 'application/json',   'timestamp': timestamp,   'nonce': nonce,   'signature': util.getMD5Staff(data, timestamp, nonce)   },   success: function (res) {   if (res.data) {

1)其中getMD5Staff函數:

function getMD5Staff(queryData, timestamp, nonce) { var staffId = getstaffId();//保存的key與webapi同步 var data = dictionaryOrderWithData(queryData); return md5.md5(timestamp + nonce + staffId + data);}

2)dictionaryOrderWithData函數:

function dictionaryOrderWithData(dic) { //eg {x:2,y:3,z:1} var result = ""; var sdic = Object.keys(dic).sort(function (a, b) { return a.localeCompare(b) }); var value = ""; for (var ki in sdic) { if (dic[sdic[ki]] == null) {  value = "" } else {  value = dic[sdic[ki]]; } result += sdic[ki] + value; } return result.replace(//s/g, "");}

10、測試日志

LaiyunbaApp Error: 2 : 2017-10-18 09:15:25 Unmanaged error in aplication, the exception information is Exception:System.Security.SecurityException: 安全性錯誤。 在 DistributedServices.MainBoundedContext.FilterAttribute.ApiSecurityFilter.OnActionExecuting(HttpActionContext actionContext) 在 System.Web.Http.Filters.ActionFilterAttribute.OnActionExecutingAsync(HttpActionContext actionContext, CancellationToken cancellationToken)--- 引發異常的上一位置中堆棧跟蹤的末尾 --- 在 System.Runtime.CompilerServices.TaskAwaiter.ThrowForNonSuccess(Task task) 在 System.Runtime.CompilerServices.TaskAwaiter.HandleNonSuccessAndDebuggerNotification(Task task) 在 System.Web.Http.Filters.ActionFilterAttribute.<ExecuteActionFilterAsyncCore>d__0.MoveNext()--- 引發異常的上一位置中堆棧跟蹤的末尾 --- 在 System.Runtime.CompilerServices.TaskAwaiter.ThrowForNonSuccess(Task task) 在 System.Runtime.CompilerServices.TaskAwaiter.HandleNonSuccessAndDebuggerNotification(Task task) 在 System.Web.Http.Controllers.ActionFilterResult.<ExecuteAsync>d__2.MoveNext()--- 引發異常的上一位置中堆棧跟蹤的末尾 --- 在 System.Runtime.CompilerServices.TaskAwaiter.ThrowForNonSuccess(Task task) 在 System.Runtime.CompilerServices.TaskAwaiter.HandleNonSuccessAndDebuggerNotification(Task task) 在 System.Web.Http.Controllers.ExceptionFilterResult.<ExecuteAsync>d__0.MoveNext()失敗的程序集的區域是:MyComputerLogicalOperationStack=2017-10-18 09:15:25 2017-10-18 09:15:25 DateTime=2017-10-18T01:15:25.1000017Z2017-10-18 09:15:25 Callstack= 在 System.Environment.GetStackTrace(Exception e, Boolean needFileInfo) 在 System.Environment.get_StackTrace() 在 System.Diagnostics.TraceEventCache.get_Callstack() 在 System.Diagnostics.TraceListener.WriteFooter(TraceEventCache eventCache) 在 System.Diagnostics.TraceSource.TraceEvent(TraceEventType eventType, Int32 id, String message) 在 Infrastructure.Crosscutting.NetFramework.Logging.TraceSourceLog.TraceInternal(TraceEventType eventType, String message) 在 Infrastructure.Crosscutting.NetFramework.Logging.TraceSourceLog.LogError(String message, Exception exception, Object[] args) 在 System.Web.Http.Filters.ExceptionFilterAttribute.OnExceptionAsync(HttpActionExecutedContext actionExecutedContext, CancellationToken cancellationToken) 在 System.Web.Http.Filters.ExceptionFilterAttribute.<ExecuteExceptionFilterAsyncCore>d__0.MoveNext() 在 System.Runtime.CompilerServices.AsyncTaskMethodBuilder.Start[TStateMachine](TStateMachine& stateMachine) 在 System.Web.Http.Filters.ExceptionFilterAttribute.ExecuteExceptionFilterAsyncCore(HttpActionExecutedContext actionExecutedContext, CancellationToken cancellationToken) 在 System.Web.Http.Filters.ExceptionFilterAttribute.System.Web.Http.Filters.IExceptionFilter.ExecuteExceptionFilterAsync(HttpActionExecutedContext actionExecutedContext, CancellationToken cancellationToken) 在 System.Web.Http.Controllers.ExceptionFilterResult.<ExecuteAsync>d__0.MoveNext() 在 System.Runtime.CompilerServices.AsyncTaskMethodBuilder`1.Start[TStateMachine](TStateMachine& stateMachine) 在 System.Web.Http.Controllers.ExceptionFilterResult.ExecuteAsync(CancellationToken cancellationToken) 在 System.Web.Http.ApiController.ExecuteAsync(HttpControllerContext controllerContext, CancellationToken cancellationToken) 在 System.Web.Http.Dispatcher.HttpControllerDispatcher.<SendAsync>d__1.MoveNext() 在 System.Runtime.CompilerServices.AsyncTaskMethodBuilder`1.Start[TStateMachine](TStateMachine& stateMachine) 在 System.Web.Http.Dispatcher.HttpControllerDispatcher.SendAsync(HttpRequestMessage request, CancellationToken cancellationToken) 在 System.Net.Http.HttpMessageInvoker.SendAsync(HttpRequestMessage request, CancellationToken cancellationToken) 在 System.Web.Http.Dispatcher.HttpRoutingDispatcher.SendAsync(HttpRequestMessage request, CancellationToken cancellationToken)

至此,webapi加密工作已經全部完成,上述異常是直接訪問url報的錯誤,必須在app環境下才可以正常訪問。

 總結:webapi加密機密很多,像微信小程序,用戶很難拿到客戶端app的源碼,想知道我們的key也是無從說起。當然,我們也得定期更新app版本。

像app for andriod or ios 可以使用雙向證書,或者使用我們上述的方式,然后加固app,防止不懷好意的人破解得到key,當然不管如何,我們首先要走的都是https協議!

以上就是本文的全部內容,希望對大家的學習有所幫助,也希望大家多多支持VeVb武林網。


注:相關教程知識閱讀請移步到ASP.NET教程頻道。
發表評論 共有條評論
用戶名: 密碼:
驗證碼: 匿名發表
亚洲香蕉成人av网站在线观看_欧美精品成人91久久久久久久_久久久久久久久久久亚洲_热久久视久久精品18亚洲精品_国产精自产拍久久久久久_亚洲色图国产精品_91精品国产网站_中文字幕欧美日韩精品_国产精品久久久久久亚洲调教_国产精品久久一区_性夜试看影院91社区_97在线观看视频国产_68精品久久久久久欧美_欧美精品在线观看_国产精品一区二区久久精品_欧美老女人bb
欧美大片第1页| 国内精品中文字幕| 亚洲欧美日韩精品久久| 国产精品v片在线观看不卡| 亚洲国产精品热久久| xxxx欧美18另类的高清| 国产欧美最新羞羞视频在线观看| 国产精品jvid在线观看蜜臀| 成人欧美一区二区三区黑人孕妇| 亚洲午夜精品久久久久久性色| 欧美性猛交xxxx乱大交| 91精品一区二区| 欧美极品少妇xxxxⅹ裸体艺术| 欧美在线视频网| 欧美男插女视频| 久久亚洲精品小早川怜子66| 伊人久久久久久久久久久| 一区二区三区美女xx视频| 亚洲国产精久久久久久| 亚洲激情国产精品| 在线视频中文亚洲| 欧美日韩精品在线视频| 韩国精品美女www爽爽爽视频| 国产精品爽爽ⅴa在线观看| 日韩av在线免费观看一区| 欧美极品少妇全裸体| 日韩中文字幕在线观看| 国产综合在线看| 精品一区二区三区电影| 国产日产欧美a一级在线| 久久成人在线视频| 中文字幕无线精品亚洲乱码一区| 亚洲午夜久久久影院| 欧美日韩在线观看视频| 亚洲全黄一级网站| 亚洲字幕在线观看| 亚洲aaa激情| 57pao成人永久免费视频| 91成品人片a无限观看| 欧美中文在线观看国产| 亚洲国产精品中文| 欧美国产日韩中文字幕在线| 91精品国产高清久久久久久91| 国产精品444| 亚洲第一网站男人都懂| 日韩美女视频中文字幕| 91sao在线观看国产| 亚洲天堂男人天堂| 日韩中文第一页| 亚洲精选一区二区| 亚洲国产成人在线播放| 欧美精品videos另类日本| 中文字幕亚洲一区二区三区五十路| 亚洲国产精品悠悠久久琪琪| 国产一区二区日韩精品欧美精品| 少妇高潮 亚洲精品| 日本一区二区不卡| 欧美另类69精品久久久久9999| 日韩中文字幕久久| 久久人人爽人人爽人人片av高请| 一区二区三区回区在观看免费视频| 亚洲xxx视频| 欧美性精品220| 亚洲精品久久久久久久久久久久久| 国内伊人久久久久久网站视频| 日韩精品视频在线播放| 精品激情国产视频| 亚洲第一综合天堂另类专| 欧美日韩成人在线视频| 久久久久久亚洲精品中文字幕| 亚洲r级在线观看| 日韩中文字幕免费看| 久久久国产一区二区三区| 欧美成人免费小视频| 欧美高清理论片| 成人啪啪免费看| 在线成人一区二区| 这里只有精品在线观看| 欧美成人在线免费视频| 欧美日韩中文在线观看| 亚洲日本中文字幕免费在线不卡| 91天堂在线视频| 国产欧美一区二区三区四区| 7m第一福利500精品视频| 亚洲国产精品久久91精品| 国产日韩中文在线| 亚洲电影在线观看| 久国内精品在线| 日韩高清av一区二区三区| 中文字幕国内精品| 亚洲色图欧美制服丝袜另类第一页| 国产精品自拍偷拍| 日韩av影视综合网| 国产精品久久久精品| 久久久国产成人精品| 国产精品青草久久久久福利99| 亚洲国产精品女人久久久| 日韩中文字幕免费视频| 日韩亚洲国产中文字幕| 美女久久久久久久久久久| 国产精品扒开腿做爽爽爽的视频| 亚洲国产另类 国产精品国产免费| 57pao成人永久免费视频| 国产不卡视频在线| 91中文字幕一区| 国产精品美乳在线观看| 日韩高清中文字幕| 国产精品偷伦免费视频观看的| 欧美日韩亚洲一区二区三区| 亚洲欧美成人精品| 日韩欧美亚洲国产一区| 精品久久久久久中文字幕一区奶水| 91亚洲午夜在线| 日韩av免费一区| 精品呦交小u女在线| 在线成人激情黄色| 欧美大片免费观看| 欧美另类老肥妇| 成人午夜两性视频| 日韩精品在线观看一区| 成人欧美一区二区三区黑人| 久久久久久网站| 日本欧美一级片| 免费91麻豆精品国产自产在线观看| 自拍亚洲一区欧美另类| 久久久久久亚洲精品| 欧美日韩国产在线| 亚洲精品电影网在线观看| 日韩欧美在线国产| 亚洲精品一区二区三区不| 亚洲最大的免费| 日本免费久久高清视频| 精品中文字幕在线观看| 伊人青青综合网站| 欧美劲爆第一页| 久久777国产线看观看精品| 久久久亚洲成人| 欧美极品在线播放| 久久综合久久美利坚合众国| 久久综合五月天| 欧美性视频精品| 国产成人精品在线观看| 亚洲午夜未删减在线观看| 97精品一区二区视频在线观看| 91影院在线免费观看视频| 亚洲一二三在线| 国产在线精品一区免费香蕉| 亚洲va电影大全| 亚洲成人av片在线观看| 欧美黄色成人网| 欧美性生交xxxxxdddd| wwwwwwww亚洲| 国产精品人成电影| 高清视频欧美一级| 中文字幕久久久av一区| 国产日韩视频在线观看| 欧美激情免费视频| 一本一道久久a久久精品逆3p| 日韩av在线影院| 91国在线精品国内播放| 欧美激情中文字幕在线| 精品偷拍各种wc美女嘘嘘| 在线观看国产成人av片| 97在线免费观看视频|