• 对参数进行签名防止参数劫持
  • 加入timestamp, 防止DOS攻击(但这次没有实现这个功能,后续再实现)
     interface BaseToken
    { /**
    * @param params array|string 前端请求的参数
    * @param key string 秘钥
    * @return sign string
    */
    public function getSign($params, string $key);
    } class Token implements BaseToken
    { public $privateKey = 'thisisprivateKey!!'; /**
    * 后端根据前端的参数生成的签名, 签名是防止参数劫持
    * 还可以判断timestamp,防止DOS攻击
    * @return sign
    */
    public function getSign($params, string $privateKey)
    {
    //有的接口可能需要判断timestamp,防止DOS攻击,判断是否传入了timestamp
    if(isset($params['timestamp'])){
    if(abs($params['timestamp']-time()) > 60*15){
    return ['code'=>10001, 'msg'=>'timestamp失效,请重新发送请求'];
    }
    }
    $string = '';
    foreach ($params as $key => $value) {
    // firstly unset value of empty
    if(!$value){
    unset($params[$key]);
    }
    }
    //参数名按ASCII吗从小到大排序(字典序)
    ksort($params);
    $str = '';
    foreach ($params as $key => $value) {
    //前端请求的参数里面是包含sign的,需要过滤。,timestamp 也参与签名.
    if($key != 'sign' && !is_array($value))
    $str .= $key.'='.$value.'&';
    }
    //拼接privateKey,签名
    $str .= 'key='.$privateKey;
    $sign = strtoupper(md5($str));
    return $sign;
    } // check value is or not empty
    //获取传入的参数,参数个数不确定,类型不确定
    public function handle($json)
    {
    // $params = func_get_args(); //结果是索引数组,不是关联数组
    $params = json_decode($json, true);
    $sign = $this->getSign($params, $this->privateKey);
    if($params['sign'] == $sign){
    return 'success';
    }else{
    return 'sign fail';
    }
    }
    } //模拟前端发送请求数据,使用json格式,func_get_args()返回的不是关联数组,无法使用签名。
    $user = 'bneglect';
    $timestamp = 1576659396; //time()
    $str = '';
    $str .= 'timestamp='.$timestamp.'&user='.$user.'&key=thisisprivateKey!!';
    $sign = strtoupper(md5($str));
    $json = ['user'=>$user, 'timestamp'=>$timestamp, 'sign'=>$sign];
    $json = json_encode($json); //调用对象
    $token = new Token;
    echo $token->handle($json);

PHP 对参数签名的更多相关文章

  1. [置顶] webapi token、参数签名是如何生成的

    一个问题 在这里我想问大家一句,如果你向一个刚刚接触.net web后端程序开发的同学(别人刚刚也就学了webform的request,response,会提交表单的这种刚接触不久的同学),你怎么去解 ...

  2. 防盗链之URL参数签名

    一.概述 传统的 IP 禁用.referer 防盗链.User-Agent 防盗链.地区访问控制等防盗链措施已经无法完全满足用户要求,所以开发出URL参数签名方式来防盗链 二.实现 Token防盗链是 ...

  3. C# 参数签名字符串按 ASCII码排序,注意其中的坑

    参数签名中通常是按键值对中键名称的ASCII按从小到大的顺序排序后进行hash为签名字符串.不要直接使用 SortedDictionary<string, string> 有坑的,他是按数 ...

  4. 参数签名ascii码排序的坑

    参数签名中通常是按键值对中键名称的ASCII按从小到大的顺序排序后进行hash为签名字符串.不要直接使用 SortedDictionary<string, string> 有坑的,他是按数 ...

  5. 【转】js生成接口请求参数签名加密

    js生成接口请求参数签名加密 签名算法规则: 第一步,设所有发送或者接收到的数据为集合M,将集合M内非空参数值的参数按照参数名ASCII码从小到大排序(字典序),使用URL键值对的格式(即key1=v ...

  6. 防盗链之URL参数签名 总结

    一.概述 传统的 IP 禁用.referer 防盗链.User-Agent 防盗链.地区访问控制等防盗链措施已经无法完全满足用户要求,所以开发出URL参数签名方式来防盗链 二.实现 Token防盗链是 ...

  7. webapi token、参数签名是如何生成的(转载)

    API接口保障安全性原则:1.有调用者身份2.请求的唯一性3.请求的参数不能被篡改4.请求的有效时间 在刚接触接口开发时,可能脑子里压根就没有这个接口调用安全性的原则,但常识性的经验告诉我们,每一个请 ...

  8. js生成接口请求参数签名加密

    js生成接口请求参数签名加密 定义规则:将所有参数字段按首字母排序, 拼接成key1 = value1 & key2 = value2的格式,再在末尾拼接上key = appSecret, 再 ...

  9. Jmeter的参数签名测试

    简介 参数签名可以保证开发的者的信息被冒用后,信息不会被泄露和受损.原因在于接入者和提供者都会对每一次的接口访问进行签名和验证. 签名sign的方式是目前比较常用的方式. 第1步:接入者把需求访问的接 ...

  10. WebApi安全性 参数签名校验(结合Axios使用)

    接口参数签名校验,是WebApi接口服务最重要的安全防护手段之一. 结合项目中实际使用情况,介绍下前后端参数签名校验实现方案. 签名校验规则 http请求,有两种传参形式: 1.通过url传参,最常见 ...

随机推荐

  1. vue-scroller 滑动组件使用指南

    在页面中经常会用到滚动,下拉刷新,下拉加载等功能,vux的scroller可以使用,但是它不再维护,而且要配合load-more组件一起使用.所以一般在项目中我都是用vue-scroller. vue ...

  2. Java:session中的invalidate()的作用是什么呢?求解

    手工杀会话.会话失效有2种可能:超时和手工杀会话.手工杀方便省时间,程序员都爱用. 比如我做一个程序需要登录,中间访问的页面有会话控制,如果没有登录则跳转到登录页面,退出时清会话信息. 这是有两个选择 ...

  3. 消息中间件——RabbitMQ(十)RabbitMQ整合SpringBoot实战!(全)

    前言 1. SpringBoot整合配置详解 publisher-confirms,实现一个监听器用于监听Broker端给我们返回的确认请求:RabbitTemplate.ConfirmCallbac ...

  4. hdu 2353 n皇后问题

    Problem Description 在N*N的方格棋盘放置了N个皇后,使得它们不相互攻击(即任意2个皇后不允许处在同一排,同一列,也不允许处在与棋盘边框成45角的斜线上.你的任务是,对于给定的N, ...

  5. JMeter-03-元件的作用域与执行顺序

    JMeter元件的作用域与执行顺序 元件的作用域 先来讨论一下元件有作用域.<JMeter基础元件介绍>一节中,我们介绍了8类可被执行的元件(测试计划与线程组不属于元件),这些元件中,取样 ...

  6. 海量数据处理的 Top K 相关问题

    Top-k的最小堆解决方法 问题描述:有N(N>>10000)个整数,求出其中的前K个最大的数.(称作Top k或者Top 10) 问题分析:由于(1)输入的大量数据:(2)只要前K个,对 ...

  7. 【转载】网站配置Https证书系列(三):IIS网站设置Http链接直接跳转Https安全连接

    Http链接请求是以明文的方式传输,在传输的过程中很容易被篡改数据,一个典型的例子就是运营商的网络劫持注入广告信息等,而Https请求则是安全加密的请求,报文数据以密文的形式进行传输.当IIS网站配置 ...

  8. SQLSEVER在存储过程或触发器中模糊查询拼接

    declare @name nvarchar(50); declare @name_pin nvarchar(50); set @name_pin = '%'+@name +'%' 模糊查询: sel ...

  9. __init__、__new__方法详解

    __init__详解 class Dog(object): def __init__(self): print('init方法') def __del__(self): print('del方法') ...

  10. [ansible-playbook]离线安装ansible 2.3

    痛点: 测试环境无法连上外网升级ansible 预计阅读时间:5分钟 参考文档 http://docs.ansible.com/ansible/latest/intro_installation.ht ...