Python Flask如何保护API接口_通过API Key与签名验证防篡改

阿静姑娘_2414

阿静姑娘_2414

2026-03-24

907人浏览

原创

api key验证需查数据库或缓存确认有效性,签名验证须用hmac-sha256按固定格式构造原文(含method、path、timestamp、nonce、排序后query、body),并校验时效性、防重放及严格一致性。

python flask如何保护api接口_通过api key与签名验证防篡改

API Key验证:别只校验存在,要查数据库或缓存

光检查请求头里有没有 X-API-Key 不够,攻击者能伪造任意字符串。必须查它是否真实存在于你的系统中,且状态有效(未过期、未禁用)。

常见错误现象:401 Unauthorized 返回太快,但实际没查数据库;或者把 key 明文硬编码在代码里。

  • 从 request.headers.get('X-API-Key') 取值,注意大小写和空格
  • 用 Redis 或数据库查 key 对应的 api_key_id 和 secret(别存明文 secret)
  • 验证 key 的 is_active 和 expires_at 字段
  • 避免在每次请求都走全量 DB 查询,加一层 Redis 缓存(key → user_id + permissions)

签名验证:用 HMAC-SHA256,别手写拼接逻辑

签名不是“把参数连起来 MD5 一下”,而是固定顺序、标准化编码、带时间戳和随机 nonce 的完整流程。漏掉任何一环,防重放和防篡改就失效。

使用场景:POST /v1/orders 这类修改数据的接口必须签名;GET 查询类可选,但敏感操作建议强制。

提示词大师-python版
提示词大师-python版

图片提示词生成器?不止如此。 马甲系统 —— 把脑海中的画面,翻译成AI能理解的专业表达。 用得越多,它越懂你:首次需要多问几句确认方向,用久了几乎一说就懂。 用得越多,它越快:缓存机制让后续对话越来越省。 RAG进化:成功案例持续入库,越跑越聪明。 输入「新手指南」查看完整功能介绍

下载
  • 客户端必须传 X-Signature、X-Timestamp(秒级 UNIX 时间)、X-Nonce(一次性随机字符串)
  • 服务端先校验 X-Timestamp 是否在 ±300 秒内,超时直接拒
  • 用 redis 记录已用过的 X-Nonce(带 TTL),防止重放
  • 签名原文格式为:f"{method}\n{path}\n{timestamp}\n{nonce}\n{sorted_query_string}\n{body_json_or_empty}"(注意换行符和空 body)
  • 用查出的 secret 做 hmac.new(secret.encode(), msg.encode(), 'sha256').hexdigest(),比对 X-Signature

Flask 路由装饰器怎么统一加验签逻辑

每个接口都写一遍验证逻辑容易漏,也难维护。用装饰器最直接,但要注意它不能拦截 404 或静态路由,且异常要转成标准响应。

性能影响:签名验证本身很快(微秒级),瓶颈在 Redis/DB 查询和 body 解析。别在装饰器里重复读 request.get_data()。

  • 装饰器里用 request.get_data(cache=True) 确保 body 只读一次
  • 对 application/json 请求,解析后缓存到 g.parsed_json,后续视图函数直接用
  • 捕获 SignatureVerificationError、ApiKeyNotFoundError 等自定义异常,在 @app.errorhandler 统一返回 401 或 403
  • 跳过 OPTIONS 预检请求(if request.method == 'OPTIONS': return make_response('', 200))

测试签名时最容易错的三件事

本地调试通过,上线就 401,八成是这三处之一。签名验证对空格、换行、编码极其敏感,差一个字符就失败。

错误现象:X-Signature 在 Postman 里手动计算能过,用 Python requests 就失败;或 GET 正常、POST 报错。

  • body 是空字典 {} 时,JSON 序列化后是 "{}",不是空字符串;用 json.dumps(data, separators=(',', ':')) 去空格
  • query string 必须按 key 字典序排序并 urlencode,中文要 quote(..., safe='') ,别用 url_encode 默认行为
  • Flask 的 request.path 不含 query,但 request.url_rule.rule 含变量名(如 /v1/users/<id></id>),要用 request.base_url 拼接原始路径
签名验证的复杂点不在算法本身,而在于客户端和服务端对“签名原文”的构造必须一字不差——包括换行符类型、JSON 键序、空值表示、URL 编码粒度。少一个 \n,多一个空格,就验不过。

大量免费API接口:立即使用
涵盖生活服务API、金融科技API、企业工商API、等相关的API接口服务。免费API接口可安全、合规地连接上下游,为数据API应用能力赋能!

相关文章

PHP速学视频免费教程(入门到精通)
PHP速学视频免费教程(入门到精通)

PHP怎么学习?PHP怎么入门?PHP在哪学?PHP怎么学才快?不用担心,这里为大家提供了PHP速学教程(入门到精通),有需要的小伙伴保存下载就能学习啦!

下载

相关标签:

python

本站声明:本文内容由网友自发贡献,版权归原作者所有,本站不承担相应法律责任。如您发现有涉嫌抄袭侵权的内容,请联系admin@php.cn

相关专题

更多
python打包成可执行文件
python打包成可执行文件

本专题为大家带来python打包成可执行文件相关的文章,大家可以免费的下载体验。

2023.07.20

1651

4

python能做什么
python能做什么

python能做的有:可用于开发基于控制台的应用程序、多媒体部分开发、用于开发基于Web的应用程序、使用python处理数据、系统编程等等。本专题为大家提供python相关的各种文章、以及下载和课程。

2023.07.25

4064

7

format在python中的用法
format在python中的用法

Python中的format是一种字符串格式化方法,用于将变量或值插入到字符串中的占位符位置。通过format方法,我们可以动态地构建字符串,使其包含不同值。php中文网给大家带来了相关的教程以及文章,欢迎大家前来阅读学习。

2023.07.31

1649

3

python教程
python教程

Python已成为一门网红语言,即使是在非编程开发者当中,也掀起了一股学习的热潮。本专题为大家带来python教程的相关文章,大家可以免费体验学习。

2023.08.03

23497

23

python环境变量的配置
python环境变量的配置

Python是一种流行的编程语言,被广泛用于软件开发、数据分析和科学计算等领域。在安装Python之后,我们需要配置环境变量,以便在任何位置都能够访问Python的可执行文件。php中文网给大家带来了相关的教程以及文章,欢迎大家前来学习阅读。

2023.08.04

2887

5

python eval
python eval

eval函数是Python中一个非常强大的函数,它可以将字符串作为Python代码进行执行,实现动态编程的效果。然而,由于其潜在的安全风险和性能问题,需要谨慎使用。php中文网给大家带来了相关的教程以及文章,欢迎大家前来学习阅读。

2023.08.04

2907

5

scratch和python区别
scratch和python区别

scratch和python的区别:1、scratch是一种专为初学者设计的图形化编程语言,python是一种文本编程语言;2、scratch使用的是基于积木的编程语法,python采用更加传统的文本编程语法等等。本专题为大家提供scratch和python相关的文章、下载、课程内容,供大家免费下载体验。

2023.08.11

1143

5

python合并两个列表
python合并两个列表

Python是一种强大的编程语言,具有许多方便的功能和工具。在Python中,有多种方法可以合并两个列表。php中文网给大家带来了相关的教程以及文章,欢迎大家前来学习阅读。

2023.08.10

596

4

python是前端还是后端
python是前端还是后端

Python属于前端也属于后端,其灵活性和丰富的生态系统使得开发人员能够在不同的领域中灵活运用。本专题为大家提供python相关的文章、下载、课程内容,供大家免费下载体验。

2023.08.11

2263

5

热门下载

更多
网站特效
/
网站源码
/
网站素材
/
前端模板

精品课程

更多
相关推荐
/
热门推荐
/
最新课程