一、sign 是什么
基础定义
sign 是接口安全签名字符串,安卓 App 专用安全校验机制,由客户端按统一规则加密生成,放在请求头传给后端。
两大核心作用
- 防参数篡改:抓包后修改任何请求参数,后端重新计算的签名会不一致,直接拦截请求;
- 防重放攻击:依靠时间戳时效限制,旧的抓包请求无法重复调用接口;
和 Token 的区分
表格
| 字段 | 核心作用 | 校验逻辑 |
|---|---|---|
| Token | 身份凭证,判断用户是否登录、权限 | 校验登录状态、账号身份 |
| sign | 请求合法性校验,防篡改、防抓包复用 | 校验本次请求是否真实、未被修改 |
二、sign 的完整组成四大部分
第 1 部分:全部业务参数(所有参与请求的业务数据)
包含 3 类参数,统一按参数名ASCII 字典升序 拼接为 key=value 格式,用&连接
- Body 参数:POST/PATCH JSON 请求体内所有字段(如 harvestDate、temp、landId)
- Query 参数:GET 接口 URL 问号后拼接的参数(如
?landId=1里的 landId) - 路径参数:URL 大括号
{xxx}占位 ID(如{landCropId}) 示例拼接片段:harvestDate=2026-08-15&landCropId=1
第 2 部分:全局公共请求头固定参数
所有接口必须携带,固定 3 个,拼接在业务参数后:
app-version:App 版本号(例:1.0.0)device-id:安卓设备唯一标识 Android IDtimestamp:13 位毫秒级时间戳(用于控制请求有效期,后端只允许 ±5 分钟内的请求) 拼接后追加:&app-version=1.0.0&device-id=android_xxx×tamp=1789000000000
第 3 部分:双方私有密钥 appSecret
客户端、后端提前约定固定密钥,不对外暴露,拼接在字符串最末尾 示例追加:&appSecret=ABC123666secret
第 4 部分:加密算法生成最终 sign
将上面三部分拼接成的完整长字符串,执行:
- 执行 SHA256 哈希加密
- 全部转为小写字符串 输出结果就是最终要放到请求头的
sign值
三、完整拼接示例
原始全部参数: 路径参数:landCropId=1 Body 参数:harvestDate=2026-08-15 公共头:app-version=1.0.0、device-id=android_123、timestamp=1789000000000 密钥:appSecret=my_secret_2026
完整待加密串:
plaintext
harvestDate=2026-08-15&landCropId=1&app-version=1.0.0&device-id=android_123×tamp=1789000000000&appSecret=my_secret_2026
对整串 SHA256 小写加密,得到 64 位字符串即为 sign。
四、每一段组成的作用
表格
| 组成片段 | 作用 |
|---|---|
| 业务全参数 | 保证任何业务参数被篡改后,签名校验失败 |
| timestamp 时间戳 | 限制请求有效期,防止别人保存抓包链接重复刷接口 |
| device-id + app-version | 限定仅合法安卓客户端可生成有效签名,拦截爬虫、破解包 |
| appSecret 私有密钥 | 只有前后端持有,第三方无法伪造合法 sign |
| SHA256 加密 | 生成唯一不可逆指纹,无法反向推导原始密钥 |