公司的系统需要跟别的系统进行对接, 目前确定采用的技术是 http post 请求来进行对接, 接口调用方的使用过程如下:
1 接口调用方使用账号密码调用登录接口进行登录
2 接口调用方调用具体业务接口
3 接口调用方处理自己的业务.
4 接口调用方调用退出登录接口来退出登录
当然, http 请求是明文传输, 需要对请求参数和响应内容进行加密传输.
接口调用方调用具体业务接口时,需要对请求参数和响应参数进行加密没有什么疑问.
但是我犹豫的是, 调用登录接口和退出登录接口时,是否需要对请求参数和响应内容进行加密传输?
我个人觉得没必要对登录接口和退出登录接口进行加密, 但是由于没有经验, 害怕存在安全隐患, 所以一直犹豫着...
有哪位前辈能不能告知下,有没有必要对登录接口和退出登录接口的请求参数和相应内容进行加密?
如果使用https的话,就可以不用专门加密了;如果是http,肯定是需要加密的。否则,别人“半路”抓包直接就拿到明文的密码了。
至于加密方案,有很多种。
比如,爱奇艺使用的RSA方式:
或者你自己定义一个算法,将密码打乱、加混淆(或者后端动态返回密钥 进行加密)。