對於咱們寫好的接口,若是不通過安全認證就能夠直接訪問的話,則將對咱們網站產生很是大的安全隱患,一些hack可能直接用你的接口去操做數據庫,後果沒法估量。那麼如何才能進行有效的安全驗證呢? 這裏我採用了微信開發中的access_token機制,讓app前端開發工程師經過提交appid和appsecert來獲取token,服務器端對token緩存7200秒,客戶端若是每次都直接請求token則token每次都會重置,因此推薦客戶端也同樣進行緩存,客戶端能夠經過判斷本地token是否存在,若是存在則直接用token作參數去訪問咱們的api,服務端判斷token的有效性並給予相應的返回,客戶端緩存的token若是失效了,就直接再請求獲取token,思路大概就是這樣,下面我提供了完整的參考代碼,若是有更好的方法,也請指教javascript
<?php namespace Home\Controller; use Think\Controller; class IndexController extends Controller { public $appid = 'dmm888'; public $appsecret = 'http://cnblogs.com/dmm888'; public function index(){ $this->show('<style type="text/css">*{ padding: 0; margin: 0; } div{ padding: 4px 48px;} body{ background: #fff; font-family: "微軟雅黑"; color: #333;font-size:24px} h1{ font-size: 100px; font-weight: normal; margin-bottom: 12px; } p{ line-height: 1.8em; font-size: 36px }</style><div style="padding: 24px 48px;"> <h1>:)</h1><p>歡迎使用 <b>ThinkPHP</b>!</p><br/>[ 您如今訪問的是Home模塊的Index控制器 ]</div><script type="text/javascript" src="http://tajs.qq.com/stats?sId=9347272" charset="UTF-8"></script>','utf-8'); } public function test(){ if(!isset($_GET['token'])){ $this->apiReturn(4001,'invalid token'); }else if(!S($_GET['token'])){ $this->apiReturn(4001,'invalid token'); } $data = array( 'id'=>2, 'username'=>'明之暗夜', 'info'=>array('age'=>24,'address'=>'學府路','url'=>'http://cnblogs.com/dmm888') ); if($data){ $this->apiReturn(200,'讀取用戶信息成功',$data,xml); } } public function getToken(){ $ori_str = S($this->appid.'_'.$this->appsecret); //這裏appid和appsecret我寫固定了,實際是經過客戶端獲取 因此這裏咱們能夠作不少 好比判斷appid和appsecret有效性等 if($ori_str){ //從新獲取就把之前的token刪除 S($ori_str,null); } //這裏是token產生的機制 您也能夠本身定義 $nonce = $this->createNoncestr(32); $tmpArr = array($nonce,$this->appid,$this->appsecret); sort($tmpArr, SORT_STRING); $tmpStr = implode( $tmpArr ); $tmpStr = sha1( $tmpStr ); // echo $tmpStr; //這裏作了緩存 'a'=>b 和'b'=>a格式的緩存 S($this->appid.'_'.$this->appsecret,$tmpStr,7200); S($tmpStr,$this->appid.'_'.$this->appsecret,7200); } /** * 做用:產生隨機字符串,不長於32位 */ function createNoncestr( $length = 32 ) { $chars = "abcdefghijklmnopqrstuvwxyz0123456789"; $str =""; for ( $i = 0; $i < $length; $i++ ) { $str.= substr($chars, mt_rand(0, strlen($chars)-1), 1); } return $str; } }
具體怎麼驗證我就不用寫了吧,這樣咱們只需把appid和appsecret給app前端開發者 並告訴他怎麼用就能夠了 token就是惟一令牌 只有token有效才能夠向下執行 從而安全性能夠獲得必定保證 php