0

0

Golang如何实现请求签名验证

P粉602998670

P粉602998670

发布时间:2025-11-05 23:31:02

|

846人浏览过

|

来源于php中文网

原创

基于HMAC-SHA256实现API请求签名验证,客户端按参数名排序拼接待签名字符串,结合HTTP方法、路径、时间戳、nonce等生成签名;服务端通过中间件校验accessKey、时间窗口、nonce唯一性,并重新计算签名比对,确保请求合法性与防重放攻击。

golang如何实现请求签名验证

在使用 Golang 开发 API 接口时,为了保证请求的合法性和安全性,通常会引入请求签名验证机制。这种机制可以防止请求被篡改或重放攻击。下面介绍一种常见的实现方式:基于 HMAC-SHA256 算法的签名验证流程。

1. 签名的基本原理

客户端和服务器共享一个密钥(secretKey),每次请求时,客户端根据请求参数和时间戳生成签名,并将签名随请求发送。服务端收到请求后,使用相同的算法和密钥重新计算签名,并与客户端传来的签名比对。

核心要素包括:

  • 请求参数:所有参与签名的参数需按规则排序
  • 时间戳(timestamp):防止重放攻击
  • 随机字符串(nonce):增加唯一性
  • API密钥(accessKey 和 secretKey):用于身份识别和签名计算
  • HTTP方法、路径、Body(如需要):确保请求完整性

2. 客户端生成签名

假设客户端要发送一个 POST 请求到 /api/v1/order,携带参数:

图可丽批量抠图
图可丽批量抠图

用AI技术提高数据生产力,让美好事物更容易被发现

下载

立即学习go语言免费学习笔记(深入)”;

accessKey=abc123×tamp=1712345678&nonce=randomxyz&amount=100&product=phone

步骤如下:

  1. 将所有参数按字段名字母升序排序
  2. 拼接成 query string 格式(不编码 key 和 value,或统一 URL 编码)
  3. 构造待签名字符串,例如:
    POST&/api/v1/order&accessKey=abc123&amount=100&nonce=randomxyz&product=phone×tamp=1712345678
  4. 使用 secretKey 对该字符串进行 HMAC-SHA256 计算,并转为十六进制小写字符串
  5. 将生成的 signature 添加到请求头或参数中发送
示例代码(客户端):
package main

import (
    "crypto/hmac"
    "crypto/sha256"
    "encoding/hex"
    "fmt"
    "sort"
    "strings"
)

func generateSignature(httpMethod, uri, secretKey string, params map[string]string) string {
    var keys []string
    for k := range params {
        keys = append(keys, k)
    }
    sort.Strings(keys)

    var pairs []string
    for _, k := range keys {
        pairs = append(pairs, fmt.Sprintf("%s=%s", k, params[k]))
    }
    queryString := strings.Join(pairs, "&")

    signStr := fmt.Sprintf("%s&%s&%s", httpMethod, uri, queryString)

    h := hmac.New(sha256.New, []byte(secretKey))
    h.Write([]byte(signStr))
    return hex.EncodeToString(h.Sum(nil))
}

func main() {
    params := map[string]string{
        "accessKey": "abc123",
        "timestamp": "1712345678",
        "nonce":     "randomxyz",
        "amount":    "100",
        "product":   "phone",
    }
    sig := generateSignature("POST", "/api/v1/order", "my_secret_key_123", params)
    fmt.Println("Signature:", sig)
}

3. 服务端验证签名

服务端接收到请求后,执行类似步骤:

  • 从请求中提取 accessKey,查询对应 secretKey
  • 校验 timestamp 是否在允许的时间窗口内(如 ±5 分钟)
  • 检查 nonce 是否已使用过(可缓存一段时间,防重放)
  • 用相同规则拼接参数并生成签名
  • 使用 hmac.Equal 安全比较签名是否一致
Gin 框架中的中间件示例:
package main

import (
    "crypto/hmac"
    "crypto/sha256"
    "encoding/hex"
    "net/http"
    "sort"
    "strings"
    "time"

    "github.com/gin-gonic/gin"
)

var secretKeyMap = map[string]string{
    "abc123": "my_secret_key_123",
}

func SignVerifyMiddleware() gin.HandlerFunc {
    return func(c *gin.Context) {
        accessKey := c.PostForm("accessKey")
        timestampStr := c.PostForm("timestamp")
        nonce := c.PostForm("nonce")
        clientSig := c.GetHeader("X-Signature")

        if accessKey == "" || timestampStr == "" || nonce == "" || clientSig == "" {
            c.JSON(401, gin.H{"error": "missing required fields"})
            c.Abort()
            return
        }

        secretKey, exists := secretKeyMap[accessKey]
        if !exists {
            c.JSON(401, gin.H{"error": "invalid accessKey"})
            c.Abort()
            return
        }

        // 验证时间戳
        timestamp, err := time.ParseUnix(timestampStr, 10)
        if err != nil || time.Since(timestamp).Abs() > 5*time.Minute {
            c.JSON(401, gin.H{"error": "timestamp invalid"})
            c.Abort()
            return
        }

        // TODO: 使用 Redis 或内存缓存检查 nonce 是否重复

        // 收集所有 form 参数(可根据实际需求扩展支持 query、JSON 等)
        params := make(map[string]string)
        c.Request.ParseForm()
        for k, v := range c.Request.PostForm {
            if len(v) > 0 {
                params[k] = v[0]
            }
        }
        delete(params, "") // 清理空key

        // 生成待签名字符串(同客户端)
        var keys []string
        for k := range params {
            keys = append(keys, k)
        }
        sort.Strings(keys)

        var pairs []string
        for _, k := range keys {
            pairs = append(pairs, fmt.Sprintf("%s=%s", k, params[k]))
        }
        queryString := strings.Join(pairs, "&")

        signStr := fmt.Sprintf("%s&%s&%s", c.Request.Method, c.Request.URL.Path, queryString)

        h := hmac.New(sha256.New, []byte(secretKey))
        h.Write([]byte(signStr))
        serverSig := hex.EncodeToString(h.Sum(nil))

        // 安全比较
        if !hmac.Equal([]byte(serverSig), []byte(clientSig)) {
            c.JSON(401, gin.H{"error": "signature mismatch"})
            c.Abort()
            return
        }

        c.Next()
    }
}

4. 安全建议与注意事项

  • 使用 HTTPS:防止密钥和签名在传输中泄露
  • 限制 timestamp 有效期:通常设置为 ±5 分钟
  • 使用唯一 nonce 并去重:可用 Redis 记录一段时间内的 nonce
  • 敏感操作加动态 Token:如短信验证码、二次确认等
  • 避免日志记录 secretKey 或完整签名字符串
  • 参数编码一致性:客户端和服务端必须使用相同的编码规则
基本上就这些。通过上述方式,可以在 Golang 项目中实现一套简单而有效的请求签名验证机制,提升接口安全性。

相关专题

更多
golang如何定义变量
golang如何定义变量

golang定义变量的方法:1、声明变量并赋予初始值“var age int =值”;2、声明变量但不赋初始值“var age int”;3、使用短变量声明“age :=值”等等。本专题为大家提供相关的文章、下载、课程内容,供大家免费下载体验。

173

2024.02.23

golang有哪些数据转换方法
golang有哪些数据转换方法

golang数据转换方法:1、类型转换操作符;2、类型断言;3、字符串和数字之间的转换;4、JSON序列化和反序列化;5、使用标准库进行数据转换;6、使用第三方库进行数据转换;7、自定义数据转换函数。本专题为大家提供相关的文章、下载、课程内容,供大家免费下载体验。

224

2024.02.23

golang常用库有哪些
golang常用库有哪些

golang常用库有:1、标准库;2、字符串处理库;3、网络库;4、加密库;5、压缩库;6、xml和json解析库;7、日期和时间库;8、数据库操作库;9、文件操作库;10、图像处理库。本专题为大家提供相关的文章、下载、课程内容,供大家免费下载体验。

334

2024.02.23

golang和python的区别是什么
golang和python的区别是什么

golang和python的区别是:1、golang是一种编译型语言,而python是一种解释型语言;2、golang天生支持并发编程,而python对并发与并行的支持相对较弱等等。本专题为大家提供相关的文章、下载、课程内容,供大家免费下载体验。

204

2024.03.05

golang是免费的吗
golang是免费的吗

golang是免费的。golang是google开发的一种静态强类型、编译型、并发型,并具有垃圾回收功能的开源编程语言,采用bsd开源协议。本专题为大家提供相关的文章、下载、课程内容,供大家免费下载体验。

387

2024.05.21

golang结构体相关大全
golang结构体相关大全

本专题整合了golang结构体相关大全,想了解更多内容,请阅读专题下面的文章。

193

2025.06.09

golang相关判断方法
golang相关判断方法

本专题整合了golang相关判断方法,想了解更详细的相关内容,请阅读下面的文章。

184

2025.06.10

golang数组使用方法
golang数组使用方法

本专题整合了golang数组用法,想了解更多的相关内容,请阅读专题下面的文章。

191

2025.06.17

苹果官网入口直接访问
苹果官网入口直接访问

苹果官网直接访问入口是https://www.apple.com/cn/,该页面具备0.8秒首屏渲染、HTTP/3与Brotli加速、WebP+AVIF双格式图片、免登录浏览全参数等特性。本专题为大家提供相关的文章、下载、课程内容,供大家免费下载体验。

10

2025.12.24

热门下载

更多
网站特效
/
网站源码
/
网站素材
/
前端模板

精品课程

更多
相关推荐
/
热门推荐
/
最新课程
进程与SOCKET
进程与SOCKET

共6课时 | 0.3万人学习

Redis+MySQL数据库面试教程
Redis+MySQL数据库面试教程

共72课时 | 6.1万人学习

关于我们 免责申明 举报中心 意见反馈 讲师合作 广告合作 最新更新
php中文网:公益在线php培训,帮助PHP学习者快速成长!
关注服务号 技术交流群
PHP中文网订阅号
每天精选资源文章推送

Copyright 2014-2025 https://www.php.cn/ All Rights Reserved | php.cn | 湘ICP备2023035733号