最新文章 (全部类别)
线联ERP - 快捷键
LinERP - 线联ERP - 物料管理
线联ERP - 实施与维护事项
线联ERP - 多帐套主数据关系表
线联ERP - 海康威视人脸考勤机设置固定IP、重启设备操作手册
线联ERP用户操作手册 - BOM管理
LinERP - 线联ERP - 公司内部编码客户、供应商对照表
LinERP - 线联ERP试用版下载
LinERP - 线联ERP客户服务
LinERP - 线联ERP - 表格列头通用弹出菜单
DevExpress V22.1 表格导出PDF支持中文
DevExportTool类 - DevExpress GridView 导出Excel文件通用类
解决DevExpress GridView导出XLS文件报错:Unable to cast object of type 'Windows.Win32.Messageld' to type 'System.IConvertible'
LinERP - 线联ERP - 物料类别操作说明
LinERP - 线联ERP主界面
LinERP - 线联ERP用户操作手册 - 系统登陆
LinERP - 线联ERP - 工具栏按钮列表
LinERP - 线联ERP - 数据查询/数据编辑操作手册
LinERP - 线联ERP - 状态栏操作说明
CMS修改主菜单类别编码CategoryNo
LinERP - 线联ERP简介
明细表支持批量操作删除
C# 图片按钮特效:鼠标移入变浅,移出恢复原样 (ImageButtonHover类)
C# 复制对象属性 CopyProperties扩展方法
线联ERP - 用户操作手册 - 系统初始化
线联ERP - 什么是主账套?
线联ERP - 用户操作手册 - 公司资料设置
C/S快速开发框架旗舰版CSFrameworkV6.0 - VS开发环境配置
修复BUG: CSFramework.EF框架 Remove<T>, RemoveWhere<T>
使用Xlight FTP文件服务器
印章公章在线免费制作
CSFrameworkV6.1旗舰版 - appsettings.json 配置文件增加参数
推荐:使用Photoshop制作ico图标
C#.NET格式化显示:数字末尾不显示0
SQL脚本:更新主表的完成标记FlagFinish=Y
FastReport.NET 设计器汉化&运行时汉化
VS2026/VS2022 关闭 “自动添加 using 命名空间”
C#将List<T>导出为 CSV 文件(Excel 直接打开,无需第三方组件包)
.NET8+EF.Core开发的大型ERP系统客户端4GB电脑测试报告
线联ERP - LinERP HR+考勤系统正式上线
CSFrameworkV6旗舰版 - 复制单据功能
QMS软件简介 | 成本核算报价系统软件简介
QMS - 五金制品行业成本核算报价系统 - 货币资料
QMS - 五金制品行业成本核算报价系统 - 公共字典管理
QMS - 五金制品行业成本核算报价系统 - 物料类别
QMS - 五金制品行业成本核算报价系统 - 物料管理
QMS - 五金制品行业成本核算报价系统 - 图纸文件管理
QMS - 五金制品行业成本核算报价系统 - 供应商管理
QMS - 五金制品行业成本核算报价系统 - 车型费管理
QMS - 五金制品行业成本核算报价系统 - 制程段配置
.net敏捷开发,创造卓越

数字签名(Data Sign)+存取令牌(Access Token)双重安全请求WebApi接口


  数字签名(Data Sign)+存取令牌(Access Token)双重安全请求WebApi接口
数字签名(Data Sign)+存取令牌(Access Token)双重安全请求WebApi接口


一、数字签名(Data Sign):接口参数防篡改机制


WebApi接口的数字签名用于接口数据安全以及用户认证防篡改。防篡改,顾名思义就是防止有人恶意篡改请求数据以达到恶意攻击的目的。


1.1 基本原理

将请求的数据加上ApiKey(公钥)、SecreKey(私钥),按规则组织成一个字符串,获取对应的MD5摘要,然后将该摘要及公钥同时作为请求的参数一起传递(私钥禁止传递)给WebApi服务器。


参考:WebApi接口安全之用户认证防篡改数字签名(Data Sign)机制




二、访问令牌(Access Token)


访问令牌(Access Tokens)是Windows操作系统安全性的一个概念。当用户登陆时,系统创建一个全局唯一标识,系统使用令牌控制用户可以访问哪些安全对象,并控制用户执行相关系统操作的能力。


Access Token是指访问令牌,在API接口编程领域,Access Token是指客户端访问资源服务器时需要带上的令牌(其实就是一段全局唯一的随机字符串),应用服务器会判断令牌是否授权(在令牌数据库中查找)。拥有这个令牌代表得到用户的授权。


微信公众平台AccessToken官方解释为:

access_token是公众号的全局唯一接口调用凭据,公众号调用各接口时都需使用access_token。开发者需要进行妥善保存。 access_token的存储至少要保留512个字符空间。access_token的有效期目前为2个小时,需定时刷新,重复获取将导致上次获取的 access_token失效。



2.1 Access Token的两大特性:


(1)唯一有效性

   通过公钥、用户、密码、私钥获取access_token,access_token的时效性可以自定义,如2个小时,超时则失效,需要重新获取 access_token。即有效的access_token只有一个。


(2)全局有效性

  access_token就像是一个钥匙,可以为我们调用WebApi接口,对于全局或整个项目来说都是有效的。当用户调用后台API接口,首先会检查access_token是否存在,或是否失效过期。

CSFramework.WebApi开发框架是从缓存中获取Token数据。通过AccessTokenProvider类管理缓存数据。



Access Token生成


通过当前用户的ApiKey、用户编号、用户密码登录系统生成。

CSFramework.WebApi开发框架生成AccessToken(访问令牌)接口设计:


C# Code:


/// <summary>
/// 获取用户的AccessToken(存取令牌)
/// </summary>
/// <param name="request"></param>
/// <returns></returns>
[HttpGet]
[ActionName(
"get_access_token")]
public IUserResponse GetAccessToken([FromUri] ModelGetAccessToken request)
{
  
if (request == nullreturn new ModelResponse { Code = -1, Message = "请求参数错误!" };
  
  
try
  {
    WebApiGate.CheckApiKey(request.ApiKey);
    
    
//登录业务逻辑
    
 CmdLogin cmd = new CmdLogin(this.Request);
    
string errMsg = "";
    
string token = cmd.GetAccessToken(request, out errMsg);
    
return new ModelResponse
    {
      Code 
= 0,
      Data 
= token,//返回token
      
 Message = errMsg,
      };
    }
    
catch (Exception ex)
    {
      
return new ModelResponse
      {
        Code 
= -1,
        Message 
= ex.Message
        };
      }
    }
    
    
//来源:C/S框架网 | www.csframework.com | QQ:23404761



该接口采用HttpGet方式,通过URL即可获得访问令牌。


返回结果:


JSON Code:

{
"code":0,
"msg":"",
"data":"ED20EC32-60F3-4F08-A05F-891476367E23",
"encrypt":false
}

//来源:C/S框架网 | www.csframework.com | QQ:23404761



序列:ED20EC32-60F3-4F08-A05F-891476367E23是当前用户的访问令牌。



客户端测试get_access_token接口:


C# Code:

//获取AccessToken
private static string GetAccessToken()
{
  
string url = "http://localhost:19893/api/gate/get_access_token";
  
  
//接口参数
  
ModelGetAccessToken M = new ModelGetAccessToken
  {
    ApiKey
= "api123456789",
    GetType
= "接口访问",
    Password
= "056d1421a6348b67f043f190fa5be2ee",
    UserID
= "130805075338463F6F",
    };
    
    
//采用HTTPGET方式调用WebApi接口
    
string param = WebApiTools.GetUrlParam(M);
    
string JSON = WebApiTools.Get(url, param);
    ModelResponse result
= JsonConvert.DeserializeObject<ModelResponse>(JSON);
    
return result.Data;
  }
  
  
//来源:C/S框架网 | www.csframework.com | QQ:23404761




CSFramework.WebApi提供的AccessToken+DataSign双重安全机制的接口:


C# Code:


/// <summary>
/// 接口参数数字签名(Data Sign)+存取令牌(Access Token)双重安全请求WebApi接口
/// </summary>
/// <param name="request"></param>
/// <returns></returns>
[HttpPost]
[ActionName(
"test_access_token")]
public IUserResponse TestAccessToken(ModelRequestTokenSign request)
{
  
if (request == null) return new ModelResponse { Code = -1, Message = "请求参数错误!" };
  
  
try
  {
    
//检查数字签名,若不成功抛出异常!
    
WebApiGate.CheckSignature(request.ApiKey, request.Data, request.Timestamp, request.Sign);
    
    
//检查AccessToken, 若不成功抛出异常!
    
WebApiGate.CheckAccessToken(request.Token);
    
    
return new ModelResponse
    {
      Code
= 0,
      Message
= "操作成功!"
      };
    }
    
catch (Exception ex)
    {
      
return new ModelResponse
      {
        Code
= -1,
        Message
= ex.Message
        };
      }
    }
    
    
//来源:C/S框架网 | www.csframework.com | QQ:23404761





客户端测试AccessToken+DataSign双重安全机制的接口:



C# Code:



public static void TestSignAccessToken()
{
  Console.WriteLine(
"##########################################");
  Console.WriteLine(
"数字签名(Data Sign)+存取令牌(Access Token)双重安全请求WebApi接口");
  Console.WriteLine(
"www.csframework.com | C/S框架网");
  Console.WriteLine(
"##########################################");
  Console.WriteLine(
"");
  
  
string url = "http://localhost:19893/api/gate/test_access_token";
  
  
string token = GetAccessToken();//获取AccessToken
  

  ModelRequestTokenSign M 
= new ModelRequestTokenSign
  {
    Timestamp 
= DateTime.Now.ToString("yyyyMMddHHmmss"),//时间戳
    
 ApiKey = "api123456789",
    Data 
= "{客户端提交的数据}",
    Token 
= token,
    
//Token = "234523452345",//测试错误的AccessToken令牌
    
 Sign = "",
    };
    
    
//生成MD5签名
    
 M.Sign = CryptoHelper.ToMD5(M.ApiKey + M.Data + "sec987654321" + M.Timestamp);//Sign数字签名
    

    
string json = JsonConvert.SerializeObject(M, JsonSettings.Current);
    
string result = WebApiTools.Post(url, json);
    
    Console.WriteLine(result);
    
  }
  
  
//来源:C/S框架网 | www.csframework.com | QQ:23404761





ASP.NET WebApi快速开发框架|APP后端框架-标准版V1.0

适用开发 适用开发:快速搭建APP、B/S、C/S、微信小程序、公众号、Web站点等后端应用服务程序。
运行平台 运行平台:Windows + .NET Framework 4.5
开发工具 开发工具:Visual Studio 2015+,C#语言
数据库 数据库:Microsoft SQLServer 2008R2+(支持多数据库:Oracle/MySql)

ASP.NET WebApi快速开发框架|MVC框架|APP微信小程序后端框架|服务端框架-标准版V1.0



CSFramework.WebApi开发框架详情:

版权声明:本文为开发框架文库发布内容,转载请附上原文出处连接
C/S框架网
上一篇:WebApi开发框架:使用HttpGet方式调用WebAPI接口
下一篇:ASP.NET WebApi框架异步实现MultipartContent方式上传文件
评论列表

发表评论

评论内容
昵称:
关联文章

数字签名(Data Sign)+存取令牌Access Token双重安全请求WebApi接口
WebApi接口安全之用户认证防篡改数字签名(Data Sign)机制
CSFramework.WebApi后端服务器框架:客户端调用WebApi接口方式(签名+Token令牌)
CSFramework.WebApiV3.Data Sign接口数据加密(签名)
【原创】WebApi开发框架:Token生成、Token缓存原理、Token验证、令牌机制与原理
WebApi框架数据安全、信息安全接口安全六大机制
CSFramework.WebApi后端框架Token令牌体系架构与应用详解
WebApi后端框架Token身份认证,Api接口Token验证
CSFramework.WebApiV3.客户端接口签名(Sign)
CSFramework.WebApi令牌管理器(Token Provider)实现添加、删除、刷新令牌过期控制
CSFramework.WebApi后端框架Token令牌工作机制以及Token刷新原理
CSFramework.WebapiV3(.NET7/NetCore) 系统安全Token令牌介绍
WebApi接口请求两种常用方式:ModelRequestAction/ModelRequestToken
WebApi接口安全机制:API接口限流防止恶意访问 ThrottlingHandler消息处理机制
CSFramework.WebApiV3.WebApi系统安全
CSFramework.WebApi系统安全保障机制
OAuth 2.0 access_token / refresh_token 详解
WebApi框架 - 接口认证方式:Bearer Token
.NET8 WebApi框架接口认证方式:Bearer Token/Jwt Token详解
客户端使用HTTPGET请求调用WebApi指定FromUri参数对象模型的接口

热门标签
软件著作权登记证书 .NET .NET Reactor .NET5 .NET6 .NET7 .NET8 .NET9 .NETFramework AI编程 APP AspNetCore AuthV3 Auth-软件授权注册系统 Axios B/S B/S开发框架 B/S框架 BSFramework Bug Bug记录 C#加密解密 C#源码 C/S CHATGPT CMS系统 CodeGenerator CSFramework.DB CSFramework.EF CSFramework.License CSFrameworkV1学习版 CSFrameworkV2标准版 CSFrameworkV3高级版 CSFrameworkV4企业版 CSFrameworkV5旗舰版 CSFrameworkV6.0 CSFrameworkV6.1 CSFrameworkV6旗舰版 DAL数据访问层 DaMeng Database datalock DbFramework DeepSeek Demo教学 Demo实例 Demo下载 DevExpress教程 Docker Desktop DOM ECS服务器 EFCore EF框架 Element-UI EntityFramework ERP ES6 Excel FastReport GIT HR HR考勤系统 IDatabase IIS JavaScript LinERP LINQ MES MiniFramework MIS MSSQL MySql NavBarControl NETCore Node.JS NPM OMS Oracle资料 ORM PaaS POS PostgreSql Promise API PSD QMS RedGet Redis RSA SAP Schema SEO SEO文章 SQL SQLConnector SQLite SqlServer Swagger TMS系统 Token令牌 VS2022 VSCode VS升级 VUE WCF WebApi WebApi NETCore WebApi框架 WEB开发框架 Windows服务 Winform 开发框架 Winform 开发平台 WinFramework Workflow工作流 Workflow流程引擎 XtraReport 安装环境 版本区别 报表 备份还原 踩坑日记 操作手册 成本核算系统 达梦数据库 代码生成器 电子线材ERP 迭代开发记录 功能介绍 官方软件下载 国际化 海康威视考勤 基础资料窗体 架构设计 角色权限 开发sce 开发工具 开发技巧 开发教程 开发框架 开发平台 开发指南 客户案例 快速搭站系统 快速开发平台 框架升级 毛衫行业ERP 秘钥 密钥 企业网络维护 权限设计 软件报价 软件测试报告 软件加壳 软件简介 软件开发框架 软件开发平台 软件开发文档 软件授权 软件授权注册系统 软件体系架构 软件下载 软件著作权登记证书 软著证书 三层架构 设计模式 生成代码 实用小技巧 视频下载 收钱音箱 数据锁 数据同步 塑木地板行业ERP 推荐软件 微信小程序 未解决问题 文档下载 喜鹊ERP 喜鹊软件 系统对接 线联ERP 详细设计说明书 新功能 信创 行政区域数据库 需求分析 疑难杂症 蝇量级框架 蝇量框架 用户管理 用户开发手册 用户控件 在线软件 在线支付 纸箱ERP 智能语音收款机 自定义窗体 自定义组件 自动升级程序
联系我们
联系电话:13923396219(微信同号)
电子邮箱:23404761@qq.com
站长微信二维码
微信二维码