HTTP接口安全策略

  1. 通信层面上HTTPS加密传输

  2. 在后端内部传输时,敏感数据加密传输

  3. 数据加签验签,例如JWT

  4. 基于Token机制传输登录用户非敏感数据

  5. 关键接口建立nonce防盗用机制
    image-20231225104951598

    前端携带nonce,提交数据后,服务器端先根据nonstr字符串提取用户环境md5,然后使用相同规则对当前发来的用户特征进行校对,只有用户环境完全没有发生变化的前提下才运行执行该接口

  6. 限流机制、黑名单、白名单

  7. 数据脱敏放弃规律

  8. 数据后端校验