讲师中心 微信公众号
AI工具推荐 视频效率加速

Golang如何实现请求签名验证

秋墨酱_4556

秋墨酱_4556

发布时间:2025-11-05 23:31:02

|

866人浏览过

|

来源于php中文网

原创

基于HMAC-SHA256实现API请求签名验证,客户端按参数名排序拼接待签名字符串,结合HTTP方法、路径、时间戳、nonce等生成签名;服务端通过中间件校验accessKey、时间窗口、nonce唯一性,并重新计算签名比对,确保请求合法性与防重放攻击。

golang如何实现请求签名验证

在使用 Golang 开发 API 接口时,为了保证请求的合法性和安全性,通常会引入请求签名验证机制。这种机制可以防止请求被篡改或重放攻击。下面介绍一种常见的实现方式:基于 HMAC-SHA256 算法的签名验证流程。

1. 签名的基本原理

客户端和服务器共享一个密钥(secretKey),每次请求时,客户端根据请求参数和时间戳生成签名,并将签名随请求发送。服务端收到请求后,使用相同的算法和密钥重新计算签名,并与客户端传来的签名比对。

核心要素包括:

  • 请求参数:所有参与签名的参数需按规则排序
  • 时间戳(timestamp):防止重放攻击
  • 随机字符串(nonce):增加唯一性
  • API密钥(accessKey 和 secretKey):用于身份识别和签名计算
  • HTTP方法、路径、Body(如需要):确保请求完整性

2. 客户端生成签名

假设客户端要发送一个 POST 请求到 /api/v1/order,携带参数:

Digital Clawatar
Digital Clawatar

通过 UNITH API 创建、配置和管理 UNITH 数字人形象,价格低于 HeyGen 等,适用于用户想要创建…

下载

立即学习“go语言免费学习笔记(深入)”;

accessKey=abc123&timestamp=1712345678&nonce=randomxyz&amount=100&product=phone

步骤如下:

  1. 将所有参数按字段名字母升序排序
  2. 拼接成 query string 格式(不编码 key 和 value,或统一 URL 编码)
  3. 构造待签名字符串,例如:
    POST&/api/v1/order&accessKey=abc123&amount=100&nonce=randomxyz&product=phone×tamp=1712345678
  4. 使用 secretKey 对该字符串进行 HMAC-SHA256 计算,并转为十六进制小写字符串
  5. 将生成的 signature 添加到请求头或参数中发送
示例代码(客户端):
package main

import (
    "crypto/hmac"
    "crypto/sha256"
    "encoding/hex"
    "fmt"
    "sort"
    "strings"
)

func generateSignature(httpMethod, uri, secretKey string, params map[string]string) string {
    var keys []string
    for k := range params {
        keys = append(keys, k)
    }
    sort.Strings(keys)

    var pairs []string
    for _, k := range keys {
        pairs = append(pairs, fmt.Sprintf("%s=%s", k, params[k]))
    }
    queryString := strings.Join(pairs, "&")

    signStr := fmt.Sprintf("%s&%s&%s", httpMethod, uri, queryString)

    h := hmac.New(sha256.New, []byte(secretKey))
    h.Write([]byte(signStr))
    return hex.EncodeToString(h.Sum(nil))
}

func main() {
    params := map[string]string{
        "accessKey": "abc123",
        "timestamp": "1712345678",
        "nonce":     "randomxyz",
        "amount":    "100",
        "product":   "phone",
    }
    sig := generateSignature("POST", "/api/v1/order", "my_secret_key_123", params)
    fmt.Println("Signature:", sig)
}

3. 服务端验证签名

服务端接收到请求后,执行类似步骤:

  • 从请求中提取 accessKey,查询对应 secretKey
  • 校验 timestamp 是否在允许的时间窗口内(如 ±5 分钟)
  • 检查 nonce 是否已使用过(可缓存一段时间,防重放)
  • 用相同规则拼接参数并生成签名
  • 使用 hmac.Equal 安全比较签名是否一致
Gin 框架中的中间件示例:
package main

import (
    "crypto/hmac"
    "crypto/sha256"
    "encoding/hex"
    "net/http"
    "sort"
    "strings"
    "time"

    "github.com/gin-gonic/gin"
)

var secretKeyMap = map[string]string{
    "abc123": "my_secret_key_123",
}

func SignVerifyMiddleware() gin.HandlerFunc {
    return func(c *gin.Context) {
        accessKey := c.PostForm("accessKey")
        timestampStr := c.PostForm("timestamp")
        nonce := c.PostForm("nonce")
        clientSig := c.GetHeader("X-Signature")

        if accessKey == "" || timestampStr == "" || nonce == "" || clientSig == "" {
            c.JSON(401, gin.H{"error": "missing required fields"})
            c.Abort()
            return
        }

        secretKey, exists := secretKeyMap[accessKey]
        if !exists {
            c.JSON(401, gin.H{"error": "invalid accessKey"})
            c.Abort()
            return
        }

        // 验证时间戳
        timestamp, err := time.ParseUnix(timestampStr, 10)
        if err != nil || time.Since(timestamp).Abs() > 5*time.Minute {
            c.JSON(401, gin.H{"error": "timestamp invalid"})
            c.Abort()
            return
        }

        // TODO: 使用 Redis 或内存缓存检查 nonce 是否重复

        // 收集所有 form 参数(可根据实际需求扩展支持 query、JSON 等)
        params := make(map[string]string)
        c.Request.ParseForm()
        for k, v := range c.Request.PostForm {
            if len(v) > 0 {
                params[k] = v[0]
            }
        }
        delete(params, "") // 清理空key

        // 生成待签名字符串(同客户端)
        var keys []string
        for k := range params {
            keys = append(keys, k)
        }
        sort.Strings(keys)

        var pairs []string
        for _, k := range keys {
            pairs = append(pairs, fmt.Sprintf("%s=%s", k, params[k]))
        }
        queryString := strings.Join(pairs, "&")

        signStr := fmt.Sprintf("%s&%s&%s", c.Request.Method, c.Request.URL.Path, queryString)

        h := hmac.New(sha256.New, []byte(secretKey))
        h.Write([]byte(signStr))
        serverSig := hex.EncodeToString(h.Sum(nil))

        // 安全比较
        if !hmac.Equal([]byte(serverSig), []byte(clientSig)) {
            c.JSON(401, gin.H{"error": "signature mismatch"})
            c.Abort()
            return
        }

        c.Next()
    }
}

4. 安全建议与注意事项

  • 使用 HTTPS:防止密钥和签名在传输中泄露
  • 限制 timestamp 有效期:通常设置为 ±5 分钟
  • 使用唯一 nonce 并去重:可用 Redis 记录一段时间内的 nonce
  • 敏感操作加动态 Token:如短信验证码、二次确认等
  • 避免日志记录 secretKey 或完整签名字符串
  • 参数编码一致性:客户端和服务端必须使用相同的编码规则
基本上就这些。通过上述方式,可以在 Golang 项目中实现一套简单而有效的请求签名验证机制,提升接口安全性。

热门AI工具

更多
AionClaw
AionClaw Hot

AionClaw是一款面向办公、创作和编程任务的AI桌面智能体。

WorkBuddy

一款AI办公效率工具,主要用于腾讯云推出的AI原生桌面智能体工作台,适合需要提升相关任务效率的用户。

豆包大模型

豆包大模型是一款由字节跳动推出的企业级大语言模型服务平台。

切问学术

切问学术是一款AI论文写作工具,复旦大学NLP团队推出的AI学术智能体。

咔片AIPPT

一款在线AI演示文稿制作工具,可根据主题和内容需求辅助生成PPT结构与页面,提高演示材料制作效率。

蛙蛙写作

一款AI论文写作工具,主要用于超级AI智能写作助手,适合需要提升相关任务效率的用户。

立刻MV
立刻MV Hot

立刻MV是一款AI文本写作工具,AI 音乐视频(MV)创作工具。

UpDream
UpDream Hot

一款AI视频创作工具,主要用于哔哩哔哩推出的自研AI视频创作工具,适合需要提升相关任务效率的用户。

DeepSeek

DeepSeek是一款面向对话、写作、编程和推理场景的AI大模型工具。

相关专题

更多
golang如何定义变量
golang如何定义变量

golang定义变量的方法:1、声明变量并赋予初始值“var age int =值”;2、声明变量但不赋初始值“var age int”;3、使用短变量声明“age :=值”等等。本专题为大家提供相关的文章、下载、课程内容,供大家免费下载体验。

479

2024.02.23

golang有哪些数据转换方法
golang有哪些数据转换方法

golang数据转换方法:1、类型转换操作符;2、类型断言;3、字符串和数字之间的转换;4、JSON序列化和反序列化;5、使用标准库进行数据转换;6、使用第三方库进行数据转换;7、自定义数据转换函数。本专题为大家提供相关的文章、下载、课程内容,供大家免费下载体验。

576

2024.02.23

golang常用库有哪些
golang常用库有哪些

golang常用库有:1、标准库;2、字符串处理库;3、网络库;4、加密库;5、压缩库;6、xml和json解析库;7、日期和时间库;8、数据库操作库;9、文件操作库;10、图像处理库。本专题为大家提供相关的文章、下载、课程内容,供大家免费下载体验。

976

2024.02.23

golang和python的区别是什么
golang和python的区别是什么

golang和python的区别是:1、golang是一种编译型语言,而python是一种解释型语言;2、golang天生支持并发编程,而python对并发与并行的支持相对较弱等等。本专题为大家提供相关的文章、下载、课程内容,供大家免费下载体验。

751

2024.03.05

golang是免费的吗
golang是免费的吗

golang是免费的。golang是google开发的一种静态强类型、编译型、并发型,并具有垃圾回收功能的开源编程语言,采用bsd开源协议。本专题为大家提供相关的文章、下载、课程内容,供大家免费下载体验。

1426

2024.05.21

golang结构体相关大全
golang结构体相关大全

本专题整合了golang结构体相关大全,想了解更多内容,请阅读专题下面的文章。

3954

2025.06.09

golang相关判断方法
golang相关判断方法

本专题整合了golang相关判断方法,想了解更详细的相关内容,请阅读下面的文章。

1754

2025.06.10

golang数组使用方法
golang数组使用方法

本专题整合了golang数组用法,想了解更多的相关内容,请阅读专题下面的文章。

3726

2025.06.17

Buffalo框架数据库开发全教程
Buffalo框架数据库开发全教程

本专题围绕Buffalo框架数据库开发,讲解database.yml多环境配置、soda与fizz迁移生成回滚、模型结构体标签、增删改查与条件查询、一对多与多对多关联、数据校验、回调钩子、事务处理及原生SQL执行能力。

20

2026.09.23

热门下载

更多
网站特效
/
网站源码
/
网站素材
/
前端模板

精品课程

更多
相关推荐
/
热门推荐
/
最新课程
phpEnv手册
phpEnv手册

共0课时 | 0人学习

进程与SOCKET
进程与SOCKET

共6课时 | 0.5万人学习

关于我们 免责申明 举报中心 意见反馈 讲师合作 广告合作 最新更新
php中文网:公益在线php培训,帮助PHP学习者快速成长!
关注服务号
PHP中文网订阅号
每天精选资源文章推送

Copyright 2014-2026 https://www.php.cn/ All Rights Reserved | php.cn