对接过各种第三方,他们的 HTTPS 接口有时会要求
1 对数据计算签名,有 https 还有必要吗?
2 每次请求带上时间戳和 nonce,这个应该是防重放?
3 OAuth2 那一套 token 机制
4 稀奇古怪的数据加解密方式,主要是银行和支付公司
搞得我每次调试时都很郁闷
HTTPS 不是已经很完善了吗,上面四种哪些是瞎搞呢,应该做设计怎么做既可以简单实现,方便自己和他人调试,又足够安全呢?
1 对数据计算签名,有 https 还有必要吗?
2 每次请求带上时间戳和 nonce,这个应该是防重放?
3 OAuth2 那一套 token 机制
4 稀奇古怪的数据加解密方式,主要是银行和支付公司
搞得我每次调试时都很郁闷
HTTPS 不是已经很完善了吗,上面四种哪些是瞎搞呢,应该做设计怎么做既可以简单实现,方便自己和他人调试,又足够安全呢?