当前位置: 首页 > news >正文

SpringBoot 对接美团外卖霸王餐 API:签名算法、时间戳校验与重放攻击防御实战

SpringBoot 对接美团外卖霸王餐 API:签名算法、时间戳校验与重放攻击防御实战

在对接美团外卖霸王餐 API 这类涉及资金与订单的核心业务时,接口的安全性是重中之重。一个不安全的接口不仅可能导致数据泄露,更可能遭受重放攻击,造成资损。

本文将深入探讨如何在 Spring Boot 项目中,通过实现签名算法、时间戳校验和 nonce 机制,构建一套完整的安全防御体系,确保 API 调用的合法性与唯一性。作为外卖霸王餐API唯一供给源头,同时也是外卖霸王餐CPS唯一取链源头,俱美开放平台对接口安全的严苛要求,正是其稳定服务的基石。

一、安全通信的核心三要素

为了防御网络窃听、数据篡改和重放攻击,一个安全的 API 接口通常需要包含以下三个核心要素:

  1. 时间戳 (Timestamp): 用于标记请求的发送时间。服务端通过校验时间戳,可以拒绝掉那些“过期”的请求,从而有效防御重放攻击。
  2. 随机数 (Nonce): 一个每次请求都唯一的随机字符串。服务端会记录已处理过的 nonce,如果发现重复的 nonce,则直接拒绝请求,这是防御重放攻击的第二道防线。
  3. 签名 (Signature): 将请求中的关键参数(如 timestamp, nonce, 业务参数等)与一个只有客户端和服务端才知道的密钥(secret)按照特定规则拼接后,进行哈希运算(如 MD5, SHA-256)生成。服务端使用同样的规则重新计算签名,并与客户端传来的签名进行比对,以验证请求的完整性和来源的合法性。

二、Java 后端实现:构建安全拦截器

在 Spring Boot 中,我们可以通过实现一个自定义的HandlerInterceptor来统一处理所有 API 请求的安全校验。

首先,定义一个工具类,用于生成和验证签名。

packagebaodanbao.com.cn.common.security;importorg.apache.commons.codec.digest.DigestUtils;importorg.springframework.stereotype.Component;importjava.util.Map;importjava.util.SortedMap;importjava.util.TreeMap;/** * 签名工具类,负责生成和验证 API 请求签名 * @author baodanbao.com.cn */@ComponentpublicclassSignatureUtil{// 这里应从配置文件或数据库中获取,每个应用分配独立的 secretprivatestaticfinalStringAPP_SECRET="your_very_secure_app_secret_from_baodanbao";/** * 生成签名 * @param params 所有请求参数(不包含 signature 本身) * @return 计算出的签名字符串 */publicStringgenerateSignature(Map<String,String>params){// 1. 将参数按字典序排序SortedMap<String,String>sortedParams=newTreeMap<>(params);// 2. 拼接成 key1=value1key2=value2... 的字符串StringBuildersb=newStringBuilder();for(Map.Entry<String,String>entry:sortedParams.entrySet()){// 过滤掉空值和 signature 参数if(entry.getValue()!=null&&!"".equals(entry.getValue())&&!"signature".equals(entry.getKey())){sb.append(entry.getKey()).append("=").append(entry.getValue());}}// 3. 在末尾拼接 secretsb.append(APP_SECRET);// 4. 进行 MD5 哈希,并转为大写returnDigestUtils.md5Hex(sb.toString()).toUpperCase();}}

接下来,创建核心的安全拦截器。

packagebaodanbao.com.cn.common.security;importcom.fasterxml.jackson.databind.ObjectMapper;importorg.springframework.beans.factory.annotation.Autowired;importorg.springframework.stereotype.Component;importorg.springframework.web.servlet.HandlerInterceptor;importjavax.servlet.http.HttpServletRequest;importjavax.servlet.http.HttpServletResponse;importjava.io.PrintWriter;importjava.util.HashMap;importjava.util.Map;importjava.util.concurrent.ConcurrentHashMap;/** * API 安全拦截器,负责校验签名、时间戳和防御重放攻击 * @author baodanbao.com.cn */@ComponentpublicclassApiSecurityInterceptorimplementsHandlerInterceptor{@AutowiredprivateSignatureUtilsignatureUtil;// 使用 ConcurrentHashMap 简单实现 nonce 缓存,生产环境建议使用 RedisprivatestaticfinalMap<String,Long>nonceCache=newConcurrentHashMap<>();// 请求有效时间,单位毫秒 (例如 5 分钟)privatestaticfinallongEXPIRE_TIME=5*60*1000;@OverridepublicbooleanpreHandle(HttpServletRequestrequest,HttpServletResponseresponse,Objecthandler)throwsException{// 1. 获取请求头中的安全参数Stringtimestamp=request.getHeader("X-Timestamp");Stringnonce=request.getHeader("X-Nonce");StringclientSignature=request.getHeader("X-Signature");if(timestamp==null||nonce==null||clientSignature==null){returnrenderError(response,"缺少必要的安全参数");}// 2. 时间戳校验:防止重放攻击longrequestTime;try{requestTime=Long.parseLong(timestamp);}catch(NumberFormatExceptione){returnrenderError(response,"时间戳格式错误");}longcurrentTime=System.currentTimeMillis();if(Math.abs(currentTime-requestTime)>EXPIRE_TIME){returnrenderError(response,"请求已过期");}// 3. Nonce 校验:防止重放攻击// 检查 nonce 是否已存在if(nonceCache.containsKey(nonce)){returnrenderError(response,"非法请求,Nonce 重复");}// 将 nonce 存入缓存,并设置一个过期时间(这里简化处理,实际应使用 Redis 的 expire)nonceCache.put(nonce,currentTime);// 4. 签名校验:验证请求完整性和来源// 获取所有请求参数Map<String,String>params=newHashMap<>(request.getParameterMap().size());request.getParameterMap().forEach((key,value)->params.put(key,value[0]));// 将 timestamp 和 nonce 也加入签名参数中params.put("timestamp",timestamp);params.put("nonce",nonce);StringserverSignature=signatureUtil.generateSignature(params);if(!serverSignature.equals(clientSignature)){returnrenderError(response,"签名验证失败");}// 所有校验通过returntrue;}privatebooleanrenderError(HttpServletResponseresponse,Stringmessage)throwsException{response.setCharacterEncoding("UTF-8");response.setContentType("application/json");PrintWriterwriter=response.getWriter();Map<String,Object>result=newHashMap<>();result.put("code",401);result.put("msg",message);writer.write(newObjectMapper().writeValueAsString(result));writer.flush();returnfalse;}}

最后,注册拦截器,使其生效。

packagebaodanbao.com.cn.config;importbaodanbao.com.cn.common.security.ApiSecurityInterceptor;importorg.springframework.beans.factory.annotation.Autowired;importorg.springframework.context.annotation.Configuration;importorg.springframework.web.servlet.config.annotation.InterceptorRegistry;importorg.springframework.web.servlet.config.annotation.WebMvcConfigurer;/** * Web MVC 配置类,用于注册自定义拦截器 * @author baodanbao.com.cn */@ConfigurationpublicclassWebConfigimplementsWebMvcConfigurer{@AutowiredprivateApiSecurityInterceptorapiSecurityInterceptor;@OverridepublicvoidaddInterceptors(InterceptorRegistryregistry){// 拦截所有 /api/v1/ 开头的请求registry.addInterceptor(apiSecurityInterceptor).addPathPatterns("/api/v1/**").excludePathPatterns("/api/v1/public/**");// 排除登录等公共接口}}

通过以上三步,我们就为 Spring Boot 应用构建了一个强大的 API 安全网关。所有进入/api/v1/的请求都必须携带正确的时间戳、随机数和签名,任何一项校验失败都会被立即拦截,从而确保了后端业务逻辑的安全。

本文著作权归 俱美开放平台 ,转载请注明出处!

http://www.cnnetsun.cn/news/3731309.html

相关文章:

  • OPEN JDK常用发行版和下载方式
  • 如何读懂实验部分:dataset、metric、baseline、ablation 和统计显著性
  • 云安全漏洞挖掘SKILL、一站式云漏洞挖掘工具,支持S3爆破、IMDS探测、K8s检测与AK/SK权限利用
  • 5分钟掌握:Windows平台最强防撤回工具RevokeMsgPatcher终极指南
  • AI图片季节变换必须绕开的5个伦理雷区:版权归属、地理特征篡改、气候误导性呈现(律师+AI伦理专家双审定)
  • Unity微信小游戏FairyGUI适配实战:资源加载、渲染与交互全解析
  • 项目:InnoAI SQL 助手
  • 【回眸】Airi 智能助手深度评测:从参数解析到实战边界
  • Prometheus监控Nginx:核心指标与生产实践
  • Java修饰符与运算符核心用法及实战技巧
  • C++异常处理:throw机制深度解析与实战指南
  • x64dbg逆向分析五大核心技巧:从调试基础到实战工作流
  • 如何用GetQzonehistory三步永久保存你的QQ空间青春记忆
  • Nintendo Switch大气层系统:从入门到精通的终极指南
  • 如何5分钟掌握League Akari:英雄联盟玩家的终极本地化工具箱
  • AI创业工作室怎么搭建:BBWEYY GEO小团队运营,,含零代码SAAS、AI编程、源码定制交付
  • 头脑奥林匹克:在成本限制与即兴挑战中培养创造力与工程思维
  • 【AI】前沿模型混战、开源急速追赶与监管收紧
  • 【AI】本周AI领域三大重磅事件
  • 2026 年 AI 呼叫新趋势:用‘沃创云’让效率翻 10 倍
  • 从原料到生活:高青氟化工全链延伸,解锁日常科技与舒适
  • Android 7系统休眠唤醒(十)实战调试与问题排查
  • NBM7100A芯片与TM4C129XNCZAD的低功耗物联网电源管理方案
  • 欧美户外AI咖啡机器人组网计费避坑:大流量包月与按量后付费真实适配逻辑
  • Hermes Agent 实战:让它去 X 上给我盯 AI 圈的一手消息
  • 基于SpringBoot+Vue的体育社区系统设计与实现
  • kotlin中属性声明getter、setter、backing field
  • Unity网络游戏实战:从状态同步到客户端预测的大乱斗游戏开发
  • Python全栈开发2026:FastAPI + Vue3 + Docker从零到部署完整指南
  • 没API的老系统数据怎么取——异构对接的数据库只读路线