美文网首页
为第三方提供开放API

为第三方提供开放API

作者: 拷山鸡 | 来源:发表于2019-01-21 14:57 被阅读0次

    在应用中有时需要集成第三方接口,比如:支付宝、微信支付等,但是也会有己方作为服务提供方的时候。

    这里提供一种简单而安全的方式实现这种需求,考虑的因素比较少,就像是前后端分离的普通接口,只是换了验证方式。

    准备

    建一张第三方账户表:transa_user_ip,里面逻辑字段是:ipKey(请求key)、ipSecret(请求密钥)、ipAddress(请求IP地址集)、ifIp(是否开启验证)。

    每个接入方都有一条数据,ipKey相当于用户名,ipSecret相当于用户密码,使用一些复杂字符串,比如32位长度随机生成,会在每次请求中携带。

    可以考虑再建一张请求日志流水表,只是做记录,为每次请求记录,最好加上随机时间戳,扯皮的时候就拿出来。

    以上两张表考虑性能的话可以放在Redis里面。

    示例:ipKey=key、ipSecret=secret

    请求 API

    假如接口逻辑是请求交易,提交字段如下:

    • 请求路径:transa/exchange
    • 请求方法:POST
    • 请求参数
    参数名称 必选 类型 说明
    key string key标识
    sign string 签名
    rechargeTime string 充值时间
    rechargeAmount double 充值数额,精度两位,如:111.23
    requestUserUuid string 登录人uuid
    outTradeNo string 交易流水号
    • 提交参数示例
    {
        "rechargeTime": "1542194359409",
        "rechargeAmount": 11.1,
        "requestUserUuid": "70925caa-5933-4a8a-bcc4-8f88d7116983",
        "outTradeNo": "xp1542194359455",
        "key": "key",
        "sign": "4686ee448dd14047d845fa3cb589e938"
    }
    
    • 请求Java示例代码
     @Test
    public void exchange() throws Exception {
      
      // 待提交数据
      String rechargeTime = System.currentTimeMillis()+"";
      Double rechargeAmount = 11.10;
      String requestUserUuid = UUID.randomUUID().toString();
      String outTradeNo = "xp"+System.currentTimeMillis();
      // 对 密钥 md5加密,文档表明加密方式
      String secret = DigestUtils.md5Hex("secret");
      
      // 拼接 sign 原始数据
      StringBuffer sb = new StringBuffer();
      sb.append("rechargeTime=").append(rechargeTime);
      sb.append("&rechargeAmount=").append(rechargeAmount);
      sb.append("&requestUserUuid=").append(requestUserUuid);
      sb.append("&outTradeNo=").append(outTradeNo);
      sb.append("&secret").append(secret);
      
      // 生成 sign
      String sign = DigestUtils.md5Hex(sb.toString());
      
      logger.info("....sb:"+sb.toString());
      logger.info("....sign:"+sign);
      
      // 提交请求对象
      RechargeTransaRequest request = new RechargeTransaRequest();
      request.setKey("key");
      request.setRechargeTime(rechargeTime);
      request.setRechargeAmount(rechargeAmount);
      request.setRequestUserUuid(requestUserUuid);
      request.setOutTradeNo(outTradeNo);
      request.setSign(sign);
      
      // 转成JSON 提交
      HttpClientUtil.executePost(url, ConfigInfo.getGson().toJson(request));
    }
    
    

    服务器处理

    思路是把上面的过程再做一遍。

    • 判断 key 是否非空,然后在数据库里查找
    • 判断请求字段非空
    • 请求字段验证通过,通过 key 找到服务器保存的 secret
    • 生成验证sign,并与请求过来的sign比较,sign签名原始数据顺序保存一致

    服务器响应编码与说明需要注意整齐,看起来很专业。

    ipAddress 字段可以进一步加强安全,看情况使用。


    相关文章

      网友评论

          本文标题:为第三方提供开放API

          本文链接:https://www.haomeiwen.com/subject/oyycjqtx.html