溫馨提示×

溫馨提示×

您好,登錄后才能下訂單哦!

密碼登錄×
登錄注冊×
其他方式登錄
點擊 登錄注冊 即表示同意《億速云用戶服務條款》

API 接口設計中Token設計是什么

發(fā)布時間:2021-10-19 17:36:46 來源:億速云 閱讀:202 作者:柒染 欄目:大數據

本篇文章為大家展示了API 接口設計中Token設計是什么,內容簡明扼要并且容易理解,絕對能使你眼前一亮,通過這篇文章的詳細介紹希望你能有所收獲。

在實際的網站設計中我們經常會遇到用戶數據的驗證和加密的問題,如果實現單點,如果保證數據準確,如何放著重放,如何防止CSRF等等。

其中,在所有的服務設計中,都不可避免的涉及到Token的設計。

目前,基于Token的生成方,我們把Token生成分為兩種類型。

1、基于用戶/網站,可見的加密請求方式

2、基于服務器間通訊的不可見加密請求方式(API Token)

API 接口設計中Token設計是什么


其中,基于非服務器端的請求,我們要根據實際的應用場景進行一定的自定義加工。
在本次討論中我們把非服務的請求分為了兩部分。

  • 需要登錄的登錄態(tài)Token

  • 不需要登錄的臨時態(tài)Token

兩種請求中:

1、非登錄態(tài)請求要求用戶訪問頁面時會隨機生成唯一且有時效性的token,該token在每次請求時都是不同。改方法用于當不需要登錄界面的請求多且無法使用靜態(tài)頁面的時候使用,Token會在一定的時間內失效,以此來防止被機器爬取不需登錄的界面

2、登錄狀態(tài)中,token會保存一定的時間,頁面中的token會作為用戶身份識別,同時登錄態(tài)的Token需要利用session和頁面信息來防止被利用。

雖說兩者作用有一定的區(qū)別,但是實現的原理是相同的。


1、非登錄態(tài) 客戶端Token

API 接口設計中Token設計是什么  

  • 其中簽名的算法中的{Session}是通過加密的信息,用于判斷當前 頁面的請求。

  • {瀏覽器摘要}中會記錄訪問者的ip及瀏覽器信息,用于防止token被不同的機器使用

使用場景:
  • 媒體臨時訪問頁面,用于防止機器爬蟲獲取token后無限訪問其他界面

  • 動態(tài)臨時界面,防止機器不斷獲取動態(tài)臨時頁面信息中的數據


2、登錄態(tài)Token

登錄態(tài)的Token一般在用戶登錄之后由服務器產生,并保存在瀏覽器中,過期時間較長,用于保存用戶的登錄狀態(tài)。
同時,我們也可以在該Token中加入一定的校驗元素,例如瀏覽器信息,ip,獲取是Cookies

Token=Encode(MD5({session}+{用戶信息摘要}+{Timestamp})+TimeStamp)

如果對時效性較強的頁面登錄訪問,我們可以加入session的校驗,設置session的有效時間,能夠實現自動退出的校驗功能。
TimeStamp用來校驗Token的生成時間。

同時,你用redis的Hset可以實現多點登錄和單點登錄的功能。

  • 單點:登錄后自動移除之前的token。

  • 多點:登陸后添加用戶Token列表。

  • 退出:session 過期或移除redis

服務端驗證Token:

sign+TimeStamp=Decode(Token)
if(sign===MD5({session}+{用戶信息摘要}+{Timestamp})){
  // XXXX
}

3、服務器間通訊API Token

在常規(guī)的API Token體系中,我們常使用短時過期Token(Oauth Token除外)。
通常 APIToken 是使用非對稱加密來實現token的生成,但是世界生產中,Token 的秘鑰會簡化成app_id,app_key等簡單的加鹽參數,不過只要秘鑰保存合理,Token基本無法被破解。

Token生成算法
/**
     * 生成token
     * @param $user_info string 
     * @param $app_key string  app_key
     * @param $app_id int app_id
     * @return string
     */
    public function generate_access_token($user_info , $app_key, $app_id)
    {
        $time = time();
        $sign = sha1($time . $advertiser_id . $app_key);
        $token = base64_encode("{$time},{$user_info },{$app_id},{$sign}");// 分隔符建議替換成其他的字符
        return $token;
    }

其中 app_key和app_id是一對公鑰和私鑰,唯一且互相對應。同時app_key一般作為私鑰保存。一般服務系統會提供修改app_key的功能,來解決app_key不小心被泄露的問題。

Token 解密
/**
     * 解析token
     * @param $access_token
     * @return array
     */
    public function analysis_access_token($access_token)
    {

        $token_array = base64_decode($access_token);
        $token_array = explode(',', $token_array);// 分隔符由Token生成算法決定
        $time = $token_array[0];
        $user_info = $token_array[1];
        $app_id = $token_array[2];// 暴露在外的公鑰
        $sign = $token_array[3];

        if ($time < (time() - 60) || $time > (time() + 60)) { // 校驗時間可以自定義
            call_back(1101, 'Access Token expire !token=' . $access_token);
        }

        global $third_platform_app_key;// app_id-app_key對應表

        if (!isset($third_platform_app_key[$app_id])) {
            call_back(1101, 'Access Token App id Error!token=' . $access_token);
        }

        $app_key = $third_platform_app_key[$app_id];

        $local_sign = sha1($time . $user_info . $app_key);// 利用私鑰進行簽名,驗證有效性

        if ($local_sign === $sign) {
            return [
                'access_token' => $access_token,
                'user_info' => $user_info,
                'time' => $time,
                'app_id' => $app_id,
                'app_key' => $app_key,
            ];
        } else {
            call_back(1101, 'Access Token Sign Error!token=' . $access_token);
        }
    }

該Token方式要求每次請求都需要生成新的token來確保請求的時效性。

另外:為了加強API接口請求的完整性,我們也會對請求內容進行字段排序后摘要驗證。(詳情參考:https://open.taobao.com/docV2.htm?docId=101617&docType=1)

上述內容就是API 接口設計中Token設計是什么,你們學到知識或技能了嗎?如果還想學到更多技能或者豐富自己的知識儲備,歡迎關注億速云行業(yè)資訊頻道。

向AI問一下細節(jié)

免責聲明:本站發(fā)布的內容(圖片、視頻和文字)以原創(chuàng)、轉載和分享為主,文章觀點不代表本網站立場,如果涉及侵權請聯系站長郵箱:is@yisu.com進行舉報,并提供相關證據,一經查實,將立刻刪除涉嫌侵權內容。

AI