后端接口拆分导致的问题

项目中遇到这样一个场景:

1.有个页面需要先输入用户手机号,然后发送短信验证码;

2.输入完短信验证码后,再弹出一个交易密码的弹框;

后台把这两步分别使用2个接口来校验信息,第一个接口传入参数 手机号和短信验证码,校验成功弹出窗口继续输入交易密码,输完后调用接口传人参数 交易密码 校验交易密码,校验成功即可支付了! 哈哈哈,真开心,大功告成?


对于上面的操作流程认真分析一下,有没有不安全的隐患存在呢?下面简单说说我个人看法:

1.第一步校验手机号和短信验证码 肯定是没有疑问,这一步校验目的是保证当前操作人一定是本人(手机丢了这种情况暂时不考虑);

2.第二步校验仅仅传人校验密码,这样就会留下一个隐患,当有人且本人知道了该用户的交易密码直接使用工具(非APP)直接去调用第二个接口,那也肯定能够校验通过,可能有人会说我报文头加session机制防止工具直接调用接口;那就不得不考虑到更牛逼点坏人,他能够破解APP,把APP第一步校验手机号(可以理解为这一步就是用来确定是不是本人操作)注释掉了,那后面就照样可以通过了!或许大家觉得这些情况太极端了,确实我也认为又能够破解APP又还能搞到你交易密码这种人极少。


我的处理方式:

第一种:如果你的手机号和短信验证码 还有交易密码都在同一个页面,那么后台就把这2个接口合并成一个接口来同时校验这三个参数;

第二种:如果手机号,短信验证码 和交易密码不在同一个页面,那么还是使用两个接口去校验,但是第二个接口还必须将手机号 短信验证码还有交易密码都传入了一起校验。

这样用两个接口校验的好处:先校验短信验证码了就可以避免用户在短信验证码页面输错了,自己还没发现,继续去输入交易密码,输完了去提交校验时候才发现短信验证码错误了,又用返回到上个页面,这样从用户体验角度考虑并不友好。

建议使用第二种方式,可扩展性更强一些。

前面说那么牛逼的坏蛋可能很少,那为什么还考虑这么多呢,我是想跟大家讲一个后台接口定义原则:外围判定只能用作外围校验使用,不允许当作内部系统判断标准。

什么意思?

可以把后台之外的都当做外围系统,比方说web前端,APP端等,就刚刚这个场景 校验手机号和短信验证码 就是在判断是否是本人,如果按我最开始的处理方式,我第一步校验成功了去第二步操作,仅仅传人交易密码其实就是将前端得到的结果,现在操作用户为本人这个结果直接给后台,后台直接使用了这个结果,没有再去校验一遍,就出问题啦!可能这里理解起来有点乱,不妨去想想当使用优酷APP看视频,你去看VIP资源的时候,本来APP从登录后就知道你是不是VIP,那后台是不是就不用再校验你是不是真的VIP呢,就写这么多吧,慢慢体会!

最后编辑于
©著作权归作者所有,转载或内容合作请联系作者
  • 序言:七十年代末,一起剥皮案震惊了整个滨河市,随后出现的几起案子,更是在滨河造成了极大的恐慌,老刑警刘岩,带你破解...
    沈念sama阅读 204,053评论 6 478
  • 序言:滨河连续发生了三起死亡事件,死亡现场离奇诡异,居然都是意外死亡,警方通过查阅死者的电脑和手机,发现死者居然都...
    沈念sama阅读 85,527评论 2 381
  • 文/潘晓璐 我一进店门,熙熙楼的掌柜王于贵愁眉苦脸地迎上来,“玉大人,你说我怎么就摊上这事。” “怎么了?”我有些...
    开封第一讲书人阅读 150,779评论 0 337
  • 文/不坏的土叔 我叫张陵,是天一观的道长。 经常有香客问我,道长,这世上最难降的妖魔是什么? 我笑而不...
    开封第一讲书人阅读 54,685评论 1 276
  • 正文 为了忘掉前任,我火速办了婚礼,结果婚礼上,老公的妹妹穿的比我还像新娘。我一直安慰自己,他们只是感情好,可当我...
    茶点故事阅读 63,699评论 5 366
  • 文/花漫 我一把揭开白布。 她就那样静静地躺着,像睡着了一般。 火红的嫁衣衬着肌肤如雪。 梳的纹丝不乱的头发上,一...
    开封第一讲书人阅读 48,609评论 1 281
  • 那天,我揣着相机与录音,去河边找鬼。 笑死,一个胖子当着我的面吹牛,可吹牛的内容都是我干的。 我是一名探鬼主播,决...
    沈念sama阅读 37,989评论 3 396
  • 文/苍兰香墨 我猛地睁开眼,长吁一口气:“原来是场噩梦啊……” “哼!你这毒妇竟也来了?” 一声冷哼从身侧响起,我...
    开封第一讲书人阅读 36,654评论 0 258
  • 序言:老挝万荣一对情侣失踪,失踪者是张志新(化名)和其女友刘颖,没想到半个月后,有当地人在树林里发现了一具尸体,经...
    沈念sama阅读 40,890评论 1 298
  • 正文 独居荒郊野岭守林人离奇死亡,尸身上长有42处带血的脓包…… 初始之章·张勋 以下内容为张勋视角 年9月15日...
    茶点故事阅读 35,634评论 2 321
  • 正文 我和宋清朗相恋三年,在试婚纱的时候发现自己被绿了。 大学时的朋友给我发了我未婚夫和他白月光在一起吃饭的照片。...
    茶点故事阅读 37,716评论 1 330
  • 序言:一个原本活蹦乱跳的男人离奇死亡,死状恐怖,灵堂内的尸体忽然破棺而出,到底是诈尸还是另有隐情,我是刑警宁泽,带...
    沈念sama阅读 33,394评论 4 319
  • 正文 年R本政府宣布,位于F岛的核电站,受9级特大地震影响,放射性物质发生泄漏。R本人自食恶果不足惜,却给世界环境...
    茶点故事阅读 38,976评论 3 307
  • 文/蒙蒙 一、第九天 我趴在偏房一处隐蔽的房顶上张望。 院中可真热闹,春花似锦、人声如沸。这庄子的主人今日做“春日...
    开封第一讲书人阅读 29,950评论 0 19
  • 文/苍兰香墨 我抬头看了看天上的太阳。三九已至,却和暖如春,着一层夹袄步出监牢的瞬间,已是汗流浃背。 一阵脚步声响...
    开封第一讲书人阅读 31,191评论 1 260
  • 我被黑心中介骗来泰国打工, 没想到刚下飞机就差点儿被人妖公主榨干…… 1. 我叫王不留,地道东北人。 一个月前我还...
    沈念sama阅读 44,849评论 2 349
  • 正文 我出身青楼,却偏偏与公主长得像,于是被迫代替她去往敌国和亲。 传闻我的和亲对象是个残疾皇子,可洞房花烛夜当晚...
    茶点故事阅读 42,458评论 2 342

推荐阅读更多精彩内容

  • Android 自定义View的各种姿势1 Activity的显示之ViewRootImpl详解 Activity...
    passiontim阅读 171,413评论 25 707
  • 1.背景 互联网金融平台账户进行开户或者支付业务时,绑卡鉴权环节是必经之路。那么什么是绑卡鉴权?绑卡是将用户银行卡...
    萧竹阅读 13,618评论 0 28
  • 发现 关注 消息 iOS 第三方库、插件、知名博客总结 作者大灰狼的小绵羊哥哥关注 2017.06.26 09:4...
    肇东周阅读 12,016评论 4 62
  • 早上因一个电话影响一天的心情,当你拿着求回来的附身符送给我,内心❤️很感动,每次你都是那么细心的给予关心!但是因为...
    Mary妹善阅读 177评论 0 0
  • 可惜的是你没有听我的劝言,没有学到我身上的某些优点,我不是让你完美,我是让你更加让你自己更加强大,作为兄弟,这也许...
    赤宁阅读 221评论 0 0