为第三方提供开放API

在应用中有时需要集成第三方接口,比如:支付宝、微信支付等,但是也会有己方作为服务提供方的时候。

这里提供一种简单而安全的方式实现这种需求,考虑的因素比较少,就像是前后端分离的普通接口,只是换了验证方式。

准备

建一张第三方账户表:transa_user_ip,里面逻辑字段是:ipKey(请求key)、ipSecret(请求密钥)、ipAddress(请求IP地址集)、ifIp(是否开启验证)。

每个接入方都有一条数据,ipKey相当于用户名,ipSecret相当于用户密码,使用一些复杂字符串,比如32位长度随机生成,会在每次请求中携带。

可以考虑再建一张请求日志流水表,只是做记录,为每次请求记录,最好加上随机时间戳,扯皮的时候就拿出来。

以上两张表考虑性能的话可以放在Redis里面。

示例:ipKey=key、ipSecret=secret

请求 API

假如接口逻辑是请求交易,提交字段如下:

  • 请求路径:transa/exchange
  • 请求方法:POST
  • 请求参数
参数名称 必选 类型 说明
key string key标识
sign string 签名
rechargeTime string 充值时间
rechargeAmount double 充值数额,精度两位,如:111.23
requestUserUuid string 登录人uuid
outTradeNo string 交易流水号
  • 提交参数示例
{
    "rechargeTime": "1542194359409",
    "rechargeAmount": 11.1,
    "requestUserUuid": "70925caa-5933-4a8a-bcc4-8f88d7116983",
    "outTradeNo": "xp1542194359455",
    "key": "key",
    "sign": "4686ee448dd14047d845fa3cb589e938"
}
  • 请求Java示例代码
 @Test
public void exchange() throws Exception {
  
  // 待提交数据
  String rechargeTime = System.currentTimeMillis()+"";
  Double rechargeAmount = 11.10;
  String requestUserUuid = UUID.randomUUID().toString();
  String outTradeNo = "xp"+System.currentTimeMillis();
  // 对 密钥 md5加密,文档表明加密方式
  String secret = DigestUtils.md5Hex("secret");
  
  // 拼接 sign 原始数据
  StringBuffer sb = new StringBuffer();
  sb.append("rechargeTime=").append(rechargeTime);
  sb.append("&rechargeAmount=").append(rechargeAmount);
  sb.append("&requestUserUuid=").append(requestUserUuid);
  sb.append("&outTradeNo=").append(outTradeNo);
  sb.append("&secret").append(secret);
  
  // 生成 sign
  String sign = DigestUtils.md5Hex(sb.toString());
  
  logger.info("....sb:"+sb.toString());
  logger.info("....sign:"+sign);
  
  // 提交请求对象
  RechargeTransaRequest request = new RechargeTransaRequest();
  request.setKey("key");
  request.setRechargeTime(rechargeTime);
  request.setRechargeAmount(rechargeAmount);
  request.setRequestUserUuid(requestUserUuid);
  request.setOutTradeNo(outTradeNo);
  request.setSign(sign);
  
  // 转成JSON 提交
  HttpClientUtil.executePost(url, ConfigInfo.getGson().toJson(request));
}

服务器处理

思路是把上面的过程再做一遍。

  • 判断 key 是否非空,然后在数据库里查找
  • 判断请求字段非空
  • 请求字段验证通过,通过 key 找到服务器保存的 secret
  • 生成验证sign,并与请求过来的sign比较,sign签名原始数据顺序保存一致

服务器响应编码与说明需要注意整齐,看起来很专业。

ipAddress 字段可以进一步加强安全,看情况使用。


你可能感兴趣的:(为第三方提供开放API)