接口安全防护
admin
2024-05-01 14:12:30
0

接口防刷

限制一台电脑一段时间内访问同一接口的次数

思路:
1:设计一个redis临时key, 有效时间是1分钟,1分钟内只允许10访问
key> url : ip
value> 可访问的次数
2:设置拦截器,拦截需要防刷的接口url
3:拦截逻辑
3.1>拦截url,拼接key查询redis中是否存在
3.2>如果不存在setnx url:ip 10
3.3>如果存在derc url:ip
3.4>如果次数减到0,拦截返回:请勿频繁访问
3.5>其他情况直接放行。

拦截器

/*** 防刷拦截器*/
public class BrushProofInterceptor implements HandlerInterceptor {@Autowiredprivate ISecurityRedisService securityRedisService;@Overridepublic boolean preHandle(HttpServletRequest request, HttpServletResponse response, Object handler)throws Exception {if(!(handler instanceof HandlerMethod)){return  true;}//防刷验证String url = request.getRequestURI().substring(1);String ip = RequestUtil.getIPAddress();String key = RedisKeys.BRUSH_PROOF.join(url, ip);if(!securityRedisService.isAllowBrush(key)){response.setContentType("text/json;charset=UTF-8");response.getWriter().write(JSON.toJSONString(JsonResult.error(500, "请勿频繁访问","谢谢")));return false;}return true;}
}redis服务
@Service
public class SecurityRedisServiceImpl implements ISecurityRedisService {@Autowiredprivate StringRedisTemplate template;@Overridepublic boolean isAllowBrush(String key) {//如果有不做 任何操作,如果没有添加template.opsForValue().setIfAbsent(key, "10", RedisKeys.BRUSH_PROOF.getTime(), TimeUnit.SECONDS);Long decrement = template.opsForValue().decrement(key);return decrement >= 0;}
}拦截器配置@Beanpublic BrushProofInterceptor brushProofInterceptor(){return  new BrushProofInterceptor();}@Overridepublic void addInterceptors(InterceptorRegistry registry) {registry.addInterceptor(checkLoginInterceptor()).addPathPatterns("/**");//防刷registry.addInterceptor(brushProofInterceptor()).addPathPatterns("/**");}

接口防篡改

防止软件抓包修改参数

签名机制
思路:
1:前端传参数时,对参数的名进行字典排序,然后按照参数名的属性对参数值进行有序拼接
比如:
参数列表: c=参数1, f=参数2, a=参数3, b=参数4
参数排名: a b c f
参数值拼接:a=参数3&数4& c=参数1& f=参数2
2:使用MD5对拼接参数值串进行加密得到参数签名sign_client
3:将所有参数与sign一同发送到后端
4:后端获取到所有参数, 按照同样的逻辑,MD5加密得到sign_server
参数列表: c=参数1, f=参数2, a=参数3, b=参数4 sign_client
参数排名: a b c f
参数值拼接:a=参数3&数4& c=参数1& f=参数2
5:对比sign_server 跟sign_client 2个签名是否一致, 一致表示参数没变篡改,否则提示参数被改,不合法。

页面改动
common.js

//数据防篡改
function getSignStr(param) {var sdic=Object.keys(param).sort();var signStr = "";for(var i in sdic){if(i == 0){signStr +=sdic[i]+"="+param[sdic[i]];}else{signStr +="&"+sdic[i]+"="+param[sdic[i]];}}console.log(hex_md5(signStr));return hex_md5(signStr).toUpperCase();
}
请求方法:ajaxRequest
param.sign = getSignStr(param);
操作有页面添加md5.js

后台:
签名拦截器

/*** 签名拦截(防篡改)*/
public class SignInterceptor implements HandlerInterceptor {@Overridepublic boolean preHandle(HttpServletRequest request, HttpServletResponse response, Object handler) throws Exception {if(!(handler instanceof HandlerMethod)){return  true;}//签名验证Map map = request.getParameterMap();Set keys = map.keySet();Map param = new HashMap<>();for (String s : map.keySet()) {if("sign".equalsIgnoreCase(s)){continue;}param.put(s, arrayToString(map.get(s)));}String signatures = Md5Utils.signatures(param);String sign = request.getParameter("sign");if(sign == null || !sign.equalsIgnoreCase(signatures)){response.setContentType("text/json;charset=UTF-8");response.getWriter().write(JSON.toJSONString(new JsonResult(501,"签名校验失败","不好意思咯")));return false;}return true;}private String arrayToString(String [] array){StringBuilder sb = new StringBuilder(10);for (String s : array) {sb.append(s);}return sb.toString();}
}
配置拦截器@Beanpublic SignInterceptor signInterceptor(){return  new SignInterceptor();}@Overridepublic void addInterceptors(InterceptorRegistry registry) {registry.addInterceptor(checkLoginInterceptor()).addPathPatterns("/**");//防刷registry.addInterceptor(brushProofInterceptor()).addPathPatterns("/**");//签名InterceptorRegistration it = registry.addInterceptor(signInterceptor()).addPathPatterns("/**");}

接口时效性

签名机制+有效时间
思路:
1:前端传参数时,对参数的名进行字典排序,然后按照参数名的属性对参数值进行有序拼接
比如:
参数列表: c=参数1, f=参数2, a=参数3, b=参数4 timestamp=188888
参数排名: a b c f timestamp
参数值拼接:a=参数3&数4& c=参数1& f=参数2×tamp=188888
2:使用MD5对拼接参数值串进行加密得到参数签名sign_client
3:将所有参数与sign一同发送到后端
4:后端获取到所有参数, 按照同样的逻辑,MD5加密得到sign_server
参数列表: c=参数1, f=参数2, a=参数3, b=参数4 sign_client
参数排名: a b c f
参数值拼接:a=参数3&数4& c=参数1& f=参数2×tamp=188888
5:获取timestamp与当前时间对比是否在有效时间内, 比如1分钟, 在执行下一步, 不在,提示接口访问失效
6:对比sign_server 跟sign_client 2个签名是否一致, 一致表示参数没变篡改,否则提示参数被改,不合法。

接口加密

阿里云服务申请https加密证书
https://www.cnblogs.com/shibaolong/p/9837247.html
阿里SSL: https://www.aliyun.com/product/cas?userCode=sd4xtwwm

相关内容

热门资讯

linux入门---制作进度条 了解缓冲区 我们首先来看看下面的操作: 我们首先创建了一个文件并在这个文件里面添加了...
C++ 机房预约系统(六):学... 8、 学生模块 8.1 学生子菜单、登录和注销 实现步骤: 在Student.cpp的...
JAVA多线程知识整理 Java多线程基础 线程的创建和启动 继承Thread类来创建并启动 自定义Thread类的子类&#...
【洛谷 P1090】[NOIP... [NOIP2004 提高组] 合并果子 / [USACO06NOV] Fence Repair G ...
国民技术LPUART介绍 低功耗通用异步接收器(LPUART) 简介 低功耗通用异步收发器...
城乡供水一体化平台-助力乡村振... 城乡供水一体化管理系统建设方案 城乡供水一体化管理系统是运用云计算、大数据等信息化手段࿰...
程序的循环结构和random库...   第三个参数就是步长     引入文件时记得指明字符格式,否则读入不了 ...
中国版ChatGPT在哪些方面... 目录 一、中国巨大的市场需求 二、中国企业加速创新 三、中国的人工智能发展 四、企业愿景的推进 五、...
报名开启 | 共赴一场 Flu... 2023 年 1 月 25 日,Flutter Forward 大会在肯尼亚首都内罗毕...
汇编00-MASM 和 Vis... Qt源码解析 索引 汇编逆向--- MASM 和 Visual Studio入门 前提知识ÿ...
【简陋Web应用3】实现人脸比... 文章目录🍉 前情提要🌷 效果演示🥝 实现过程1. u...
前缀和与对数器与二分法 1. 前缀和 假设有一个数组,我们想大量频繁的去访问L到R这个区间的和,...
windows安装JDK步骤 一、 下载JDK安装包 下载地址:https://www.oracle.com/jav...
分治法实现合并排序(归并排序)... 🎊【数据结构与算法】专题正在持续更新中,各种数据结构的创建原理与运用✨...
在linux上安装配置node... 目录前言1,关于nodejs2,配置环境变量3,总结 前言...
Linux学习之端口、网络协议... 端口:设备与外界通讯交流的出口 网络协议:   网络协议是指计算机通信网...
Linux内核进程管理并发同步... 并发同步并发 是指在某一时间段内能够处理多个任务的能力,而 并行 是指同一时间能够处理...
opencv学习-HOG LO... 目录1. HOG(Histogram of Oriented Gradients,方向梯度直方图)1...
EEG微状态的功能意义 导读大脑的瞬时全局功能状态反映在其电场结构上。聚类分析方法一致地提取了四种头表面脑电场结构ÿ...
【Unity 手写PBR】Bu... 写在前面 前期积累: GAMES101作业7提高-实现微表面模型你需要了解的知识 【技...