sign 是什么

一、sign 是什么

基础定义

sign 是接口安全签名字符串,安卓 App 专用安全校验机制,由客户端按统一规则加密生成,放在请求头传给后端。

两大核心作用

  1. 防参数篡改:抓包后修改任何请求参数,后端重新计算的签名会不一致,直接拦截请求;
  2. 防重放攻击:依靠时间戳时效限制,旧的抓包请求无法重复调用接口;

和 Token 的区分

表格

字段 核心作用 校验逻辑
Token 身份凭证,判断用户是否登录、权限 校验登录状态、账号身份
sign 请求合法性校验,防篡改、防抓包复用 校验本次请求是否真实、未被修改

二、sign 的完整组成四大部分

第 1 部分:全部业务参数(所有参与请求的业务数据)

包含 3 类参数,统一按参数名ASCII 字典升序 拼接为 key=value 格式,用&连接

  1. Body 参数:POST/PATCH JSON 请求体内所有字段(如 harvestDate、temp、landId)
  2. Query 参数:GET 接口 URL 问号后拼接的参数(如?landId=1里的 landId)
  3. 路径参数:URL 大括号{xxx}占位 ID(如{landCropId}) 示例拼接片段:harvestDate=2026-08-15&landCropId=1

第 2 部分:全局公共请求头固定参数

所有接口必须携带,固定 3 个,拼接在业务参数后:

  1. app-version:App 版本号(例:1.0.0)
  2. device-id:安卓设备唯一标识 Android ID
  3. timestamp:13 位毫秒级时间戳(用于控制请求有效期,后端只允许 ±5 分钟内的请求) 拼接后追加:&app-version=1.0.0&device-id=android_xxx&timestamp=1789000000000

第 3 部分:双方私有密钥 appSecret

客户端、后端提前约定固定密钥,不对外暴露,拼接在字符串最末尾 示例追加:&appSecret=ABC123666secret

第 4 部分:加密算法生成最终 sign

将上面三部分拼接成的完整长字符串,执行:

  1. 执行 SHA256 哈希加密
  2. 全部转为小写字符串 输出结果就是最终要放到请求头的 sign

三、完整拼接示例

原始全部参数: 路径参数:landCropId=1 Body 参数:harvestDate=2026-08-15 公共头:app-version=1.0.0、device-id=android_123、timestamp=1789000000000 密钥:appSecret=my_secret_2026

完整待加密串:

plaintext

复制代码
harvestDate=2026-08-15&landCropId=1&app-version=1.0.0&device-id=android_123&timestamp=1789000000000&appSecret=my_secret_2026

对整串 SHA256 小写加密,得到 64 位字符串即为 sign。


四、每一段组成的作用

表格

组成片段 作用
业务全参数 保证任何业务参数被篡改后,签名校验失败
timestamp 时间戳 限制请求有效期,防止别人保存抓包链接重复刷接口
device-id + app-version 限定仅合法安卓客户端可生成有效签名,拦截爬虫、破解包
appSecret 私有密钥 只有前后端持有,第三方无法伪造合法 sign
SHA256 加密 生成唯一不可逆指纹,无法反向推导原始密钥
相关推荐
A24207349301 小时前
TCP 三次握手与四次挥手:从原理到状态机一次讲清
前端
伍一512 小时前
hiprint-spring-boot打印组件介绍
java·hiprint
Wang's Blog7 小时前
Java 接入Redis: 服务启动停止与后台运行配置
java·服务器·redis
此时不提桶,更待何时7 小时前
01-04-B-垃圾回收面试与生产事故实战
java·jvm·面试
GreenTea8 小时前
GrokBot 核心成员 Lauren Tan:每月交付 2000 个 PR 的人,是怎么用 AI 的
前端·后端·架构
mCell9 小时前
用 Knip 清理 AI Coding 留下的冗余代码
前端·ai编程·前端工程化
鹿角片ljp9 小时前
KV Cache 解析
java·算法
captain37610 小时前
网络原理(9)-数据链路层
java·网络协议·java-ee
笃行35010 小时前
使用Rokid AIUI做了一个童年推箱子游戏
前端