怎么设计比较合适,我是这么想的,需要登录状态的参数需要token+sign,其他公共的接口只要sign就好。之前看过人家用的sign,是把所有的参数连成串+appsecret然后md5,感觉这么弄有点麻烦,不知道大家平时是怎么处理的。
怎么设计比较合适,我是这么想的,需要登录状态的参数需要token+sign,其他公共的接口只要sign就好。之前看过人家用的sign,是把所有的参数连成串+appsecret然后md5,感觉这么弄有点麻烦,不知道大家平时是怎么处理的。
客户端用token+时间戳加密一下生成sign 然后将token,时间戳,sign都传给后台,后台再用token和时间戳已同样的加密方式加密,加密后的结果和客户端传来的sign比较,一样就是通过,不一样说明被篡改了
1 回答4k 阅读✓ 已解决
3 回答1.8k 阅读✓ 已解决
2 回答2.2k 阅读✓ 已解决
3 回答1.5k 阅读✓ 已解决
3 回答1.1k 阅读
1 回答1.4k 阅读✓ 已解决
2 回答2.2k 阅读
appid+appsecret+time,然后加密一下,比如sha1,具体怎么整,自己定义,有了time就可以验证是否过期,有时效性,appsecret不要暴漏。或者开放一个获取token接口,获取之后一段时间内有效。