请问restful风格的API中URL的这种/:userId参数是否需要包含在签名中?如果需要,应该以什么形式包含? 例如 API: /user/:userId URL: https://www.abc.com/user/123?a=1&b=2&sign=****** 方案一:只签名a和bsign = md5("a=1b=2")方案二:将:userId也进行签名sign = md5("123a=1b=2")
所有外部输入参数都需要加入签名,不然人家改了userId签名还能用