小程序

如何保护小程序API

2019-10-21  本文已影响0人  elef

为什么要做接口防护和权限校验?

有时候,黑客通过抓包或者其他方式即可获得到后台接口信息,如果不做权限校验,黑客就可以随意调用后台接口,进行数据的篡改和服务器的攻击。因此,为了防止恶意调用,后台接口的防护和权限校验非常重要。

小程序API接口和其他业务接口有着不一样的特点,其他业务接口可以通过内部帐号进行验证和授权,进而得到保护。而小程序API一般都是无法进行基于帐号密码的验证,那小程序如何进行接口保护那?

要进行小程序的接口防护,首先需要了解小程序的登录过程,如下图所示

小程序登录过程

整个的流程如下:

ps:会话密钥session_key 是对用户数据进行加密签名的密钥。为了应用自身的数据安全,开发者服务器不应该把会话密钥下发到小程序,也不应该对外提供这个密钥。这也是为什么要在这里引入一个 3rd_session 变量的原因。

摘自:小程序API接口攻击防护

上一篇下一篇

猜你喜欢

热点阅读