0

0

Python接口签名验证_请求合法性解析【教程】

冷炫風刃

冷炫風刃

发布时间:2026-01-08 20:44:02

|

518人浏览过

|

来源于php中文网

原创

接口签名验证的核心是确保请求可信且未被篡改,服务端需按相同规则(字典序拼接参数+追加secret+HMAC-SHA256)生成签名并与请求sign比对,同时校验timestamp、nonce防重放及参数一致性。

python接口签名验证_请求合法性解析【教程】

接口签名验证的核心是确保请求来自可信客户端,且未被篡改。关键在于服务端能用相同规则重新生成签名,并与请求中携带的签名比对一致。

签名生成的基本逻辑

签名不是加密,而是对请求参数做确定性摘要。通常步骤包括:

  • 将所有参与签名的参数(如red">timestampnonceapp_id、业务字段等)按字典序排序
  • 拼接成key1=value1&key2=value2格式的字符串(注意URL编码需统一,一般不编码或全编码)
  • 在字符串末尾追加预共享密钥(secret),再用HMAC-SHA256等算法计算摘要
  • 将摘要结果转为十六进制小写字符串(或Base64),作为sign字段随请求发出

服务端验证的关键检查点

收到请求后,不能只比对sign,还要防控常见攻击:

  • 时间戳校验:拒绝timestamp超过当前时间±5分钟的请求,防止重放
  • Nonce去重:缓存近期用过的nonce(如Redis中设10分钟过期),重复即拒
  • 参数一致性:提取请求中所有待签名字段,严格按约定规则拼接,不得遗漏或错序
  • 签名算法匹配:确认客户端和服务端使用完全相同的哈希算法、密钥、编码方式(如是否对value做urllib.parse.quote)

Python服务端验证示例(Flask)

以下是一个轻量但完整的验证片段:

立即学习Python免费学习笔记(深入)”;

VIVA
VIVA

一个免费的AI创意视觉设计平台

下载
import hmac
import hashlib
import time
from urllib.parse import urlencode
<p>def verify_signature(data: dict, secret: str) -> bool:</p><h1>提取必要字段</h1><pre class="brush:php;toolbar:false;">timestamp = int(data.pop('timestamp', 0))
nonce = data.pop('nonce', '')
sign = data.pop('sign', '')

# 时间有效性检查
if abs(time.time() - timestamp) > 300:
    return False

# Nonce防重放(需配合Redis或内存缓存)
if is_nonce_used(nonce):
    return False
mark_nonce_used(nonce)

# 拼接待签名字符串(按key字典序,不带sign)
sorted_items = sorted((k, v) for k, v in data.items() if k != 'sign')
query_string = '&'.join(f'{k}={v}' for k, v in sorted_items)

# 计算签名
message = (query_string + secret).encode()
expected_sign = hmac.new(
    secret.encode(), message, hashlib.sha256
).hexdigest()

return sign == expected_sign

容易踩坑的细节

很多签名失败并非逻辑错误,而是细节不一致:

  • 客户端用json.dumps传参,服务端却从request.args取——应统一用request.get_json()request.form
  • 空值处理不同:Python的None、空字符串''、数字0在拼接时是否参与?双方必须约定
  • 大小写敏感:字段名AppIdapp_id视为不同键,排序结果不同
  • 中文/特殊字符:若未统一URL编码,会导致拼接字符串不一致;建议全部urllib.parse.quote后再拼

热门AI工具

更多
DeepSeek
DeepSeek

幻方量化公司旗下的开源大模型平台

豆包大模型
豆包大模型

字节跳动自主研发的一系列大型语言模型

通义千问
通义千问

阿里巴巴推出的全能AI助手

腾讯元宝
腾讯元宝

腾讯混元平台推出的AI助手

文心一言
文心一言

文心一言是百度开发的AI聊天机器人,通过对话可以生成各种形式的内容。

讯飞写作
讯飞写作

基于讯飞星火大模型的AI写作工具,可以快速生成新闻稿件、品宣文案、工作总结、心得体会等各种文文稿

即梦AI
即梦AI

一站式AI创作平台,免费AI图片和视频生成。

ChatGPT
ChatGPT

最最强大的AI聊天机器人程序,ChatGPT不单是聊天机器人,还能进行撰写邮件、视频脚本、文案、翻译、代码等任务。

相关专题

更多
Python Flask框架
Python Flask框架

本专题专注于 Python 轻量级 Web 框架 Flask 的学习与实战,内容涵盖路由与视图、模板渲染、表单处理、数据库集成、用户认证以及RESTful API 开发。通过博客系统、任务管理工具与微服务接口等项目实战,帮助学员掌握 Flask 在快速构建小型到中型 Web 应用中的核心技能。

104

2025.08.25

Python Flask Web框架与API开发
Python Flask Web框架与API开发

本专题系统介绍 Python Flask Web框架的基础与进阶应用,包括Flask路由、请求与响应、模板渲染、表单处理、安全性加固、数据库集成(SQLAlchemy)、以及使用Flask构建 RESTful API 服务。通过多个实战项目,帮助学习者掌握使用 Flask 开发高效、可扩展的 Web 应用与 API。

81

2025.12.15

json数据格式
json数据格式

JSON是一种轻量级的数据交换格式。本专题为大家带来json数据格式相关文章,帮助大家解决问题。

455

2023.08.07

json是什么
json是什么

JSON是一种轻量级的数据交换格式,具有简洁、易读、跨平台和语言的特点,JSON数据是通过键值对的方式进行组织,其中键是字符串,值可以是字符串、数值、布尔值、数组、对象或者null,在Web开发、数据交换和配置文件等方面得到广泛应用。本专题为大家提供json相关的文章、下载、课程内容,供大家免费下载体验。

546

2023.08.23

jquery怎么操作json
jquery怎么操作json

操作的方法有:1、“$.parseJSON(jsonString)”2、“$.getJSON(url, data, success)”;3、“$.each(obj, callback)”;4、“$.ajax()”。更多jquery怎么操作json的详细内容,可以访问本专题下面的文章。

334

2023.10.13

go语言处理json数据方法
go语言处理json数据方法

本专题整合了go语言中处理json数据方法,阅读专题下面的文章了解更多详细内容。

82

2025.09.10

js 字符串转数组
js 字符串转数组

js字符串转数组的方法:1、使用“split()”方法;2、使用“Array.from()”方法;3、使用for循环遍历;4、使用“Array.split()”方法。本专题为大家提供js字符串转数组的相关的文章、下载、课程内容,供大家免费下载体验。

760

2023.08.03

js截取字符串的方法
js截取字符串的方法

js截取字符串的方法有substring()方法、substr()方法、slice()方法、split()方法和slice()方法。本专题为大家提供字符串相关的文章、下载、课程内容,供大家免费下载体验。

221

2023.09.04

C# ASP.NET Core微服务架构与API网关实践
C# ASP.NET Core微服务架构与API网关实践

本专题围绕 C# 在现代后端架构中的微服务实践展开,系统讲解基于 ASP.NET Core 构建可扩展服务体系的核心方法。内容涵盖服务拆分策略、RESTful API 设计、服务间通信、API 网关统一入口管理以及服务治理机制。通过真实项目案例,帮助开发者掌握构建高可用微服务系统的关键技术,提高系统的可扩展性与维护效率。

3

2026.03.11

热门下载

更多
网站特效
/
网站源码
/
网站素材
/
前端模板

精品课程

更多
相关推荐
/
热门推荐
/
最新课程
最新Python教程 从入门到精通
最新Python教程 从入门到精通

共4课时 | 22.5万人学习

Django 教程
Django 教程

共28课时 | 4.9万人学习

SciPy 教程
SciPy 教程

共10课时 | 1.9万人学习

关于我们 免责申明 举报中心 意见反馈 讲师合作 广告合作 最新更新
php中文网:公益在线php培训,帮助PHP学习者快速成长!
关注服务号 技术交流群
PHP中文网订阅号
每天精选资源文章推送

Copyright 2014-2026 https://www.php.cn/ All Rights Reserved | php.cn | 湘ICP备2023035733号