JavaScript 中 fetch 怎么处理后端接口返回的加密密文

酷敏小哥_9370

酷敏小哥_9370

2026-09-18

413人浏览

原创

fetch仅负责传输密文,解密须用web crypto api手动实现,前提是对齐加密算法、密钥来源、iv及编码格式;密钥不可硬编码,需防xss窃取明文,优先由后端解密或依赖https。

javascript 中 fetch 怎么处理后端接口返回的加密密文

JavaScript 中 fetch 本身不处理加密密文,它只负责发起请求并接收原始响应(比如 Base64 字符串、十六进制字符串或 ArrayBuffer)。解密必须在前端用对应算法(如 AES、RSA)手动完成,且前提是:你已安全获取密钥、明确加密方式、知道填充模式和 IV 等参数。

确认后端加密细节是前提

拿到密文前,必须和后端对齐以下信息,否则无法正确解密:

  • 加密算法:是 AES-128-CBC、AES-256-GCM 还是 RSA-OAEP?不同算法调用 Web Crypto API 的方式完全不同
  • 密钥来源与格式:密钥是静态硬编码(不推荐)、从登录态派生(如 PBKDF2)、还是由后端动态下发?是否 Base64 编码?
  • 初始化向量(IV)或盐值(salt):CBC/GCM 模式必需 IV;若 IV 随每次请求变化,通常会和密文一起返回(如拼接在密文前或放在响应头中)
  • 数据编码方式:密文是 Base64、hex 还是直接二进制流?fetch 默认按 text() 解析会破坏二进制数据,需用 arrayBuffer() 或 blob()

用 fetch 获取密文 + Web Crypto 解密(以 AES-CBC 为例)

假设后端返回 JSON:{"cipher": "base64-encoded-ciphertext", "iv": "base64-encoded-iv"},密钥已通过安全方式获得(如从用户密码派生):

Alibabacloud Sdk Client Initialization For Java
Alibabacloud Sdk Client Initialization For Java

在 Java 中初始化和管理阿里云 SDK客户端。包括单例模式、线程安全、endpoint 与 region 配置、VPC 终端节点、同步与异步等。

下载
async function decryptResponse(response) {
  const data = await response.json();
  const cipherBuf = base64ToArrayBuffer(data.cipher);
  const ivBuf = base64ToArrayBuffer(data.iv);

  // 假设 keyBuf 是已准备好的 CryptoKey(通过 importKey 得到)
  const decrypted = await crypto.subtle.decrypt(
    { name: "AES-CBC", iv: ivBuf },
    keyBuf,
    cipherBuf
  );

  return new TextDecoder().decode(decrypted);
}

// fetch 调用
fetch("/api/data")
  .then(res => decryptResponse(res))
  .then(plain => console.log(plain))
  .catch(err => console.error("解密失败:", err));

注意安全边界和常见陷阱

前端解密本质是“信任客户端”,存在固有风险。务必注意:

  • 密钥绝不能写死在代码里:JS 可被轻易查看,硬编码密钥等于裸奔;应使用服务端派生+短期有效密钥,或依赖 TLS 传输明文(更推荐)
  • 避免在 fetch.then 中直接解密敏感数据:若页面被 XSS 攻击,解密后的明文可能被窃取;考虑在 Web Worker 中解密,或仅在必要时解密关键字段
  • 检查响应完整性:加密不等于签名,后端应同时提供 HMAC 或使用 AEAD 模式(如 AES-GCM),防止密文被篡改
  • 错误处理要具体:Web Crypto 抛出的异常很模糊(如 DataError、InvalidAccessError),建议包装成带上下文的日志,便于排查 IV 长度、密钥格式等低级问题

更合理的替代思路

除非业务强要求(如端到端加密笔记、离线加密存储),否则优先考虑:

  • 让后端解密后再返回明文(最简单安全)
  • 用 HTTPS 保障传输安全,前端只做业务逻辑,不碰加解密
  • 敏感操作(如支付)交由原生 App 或可信执行环境(TEE)处理

Java免费学习笔记:立即使用
解锁 Java 大师之旅:从入门到精通的终极指南

相关文章

PHP速学视频免费教程(入门到精通)
PHP速学视频免费教程(入门到精通)

PHP怎么学习?PHP怎么入门?PHP在哪学?PHP怎么学才快?不用担心,这里为大家提供了PHP速学教程(入门到精通),有需要的小伙伴保存下载就能学习啦!

下载

本站声明:本文内容由网友自发贡献,版权归原作者所有,本站不承担相应法律责任。如您发现有涉嫌抄袭侵权的内容,请联系admin@php.cn

相关专题

更多
python是前端还是后端
python是前端还是后端

Python属于前端也属于后端,其灵活性和丰富的生态系统使得开发人员能够在不同的领域中灵活运用。本专题为大家提供python相关的文章、下载、课程内容,供大家免费下载体验。

2023.08.11

2023

5

前端和后端的区别
前端和后端的区别

前端关注的是用户界面的设计和交互,而后端则注重数据处理和逻辑控制。想了解更多前端后端的相关内容,可以阅读本专题下面的文章。

2024.03.19

5430

13

后端的主要工作内容介绍
后端的主要工作内容介绍

后端是应用程序的服务端部分,负责核心任务,如数据库交互、业务逻辑处理和响应客户端请求。想了解更多后端的相关内容,可以阅读本专题下面的文章。

2024.03.19

4766

10

js获取数组长度的方法
js获取数组长度的方法

在js中,可以利用array对象的length属性来获取数组长度,该属性可设置或返回数组中元素的数目,只需要使用“array.length”语句即可返回表示数组对象的元素个数的数值,也就是长度值。php中文网还提供JavaScript数组的相关下载、相关课程等内容,供大家免费下载使用。

2023.06.20

4066

5

js刷新当前页面
js刷新当前页面

js刷新当前页面的方法:1、reload方法,该方法强迫浏览器刷新当前页面,语法为“location.reload([bForceGet]) ”;2、replace方法,该方法通过指定URL替换当前缓存在历史里(客户端)的项目,因此当使用replace方法之后,不能通过“前进”和“后退”来访问已经被替换的URL,语法为“location.replace(URL) ”。php中文网为大家带来了js刷新当前页面的相关知识、以及相关文章等内容

2023.07.04

1049

3

js四舍五入
js四舍五入

js四舍五入的方法:1、tofixed方法,可把 Number 四舍五入为指定小数位数的数字;2、round() 方法,可把一个数字舍入为最接近的整数。php中文网为大家带来了js四舍五入的相关知识、以及相关文章等内容

2023.07.04

3964

6

js删除节点的方法
js删除节点的方法

js删除节点的方法有:1、removeChild()方法,用于从父节点中移除指定的子节点,它需要两个参数,第一个参数是要删除的子节点,第二个参数是父节点;2、parentNode.removeChild()方法,可以直接通过父节点调用来删除子节点;3、remove()方法,可以直接删除节点,而无需指定父节点;4、innerHTML属性,用于删除节点的内容。

2023.09.01

820

4

JavaScript转义字符
JavaScript转义字符

JavaScript中的转义字符是反斜杠和引号,可以在字符串中表示特殊字符或改变字符的含义。本专题为大家提供转义字符相关的文章、下载、课程内容,供大家免费下载体验。

2023.09.04

1696

5

js生成随机数的方法
js生成随机数的方法

js生成随机数的方法有:1、使用random函数生成0-1之间的随机数;2、使用random函数和特定范围来生成随机整数;3、使用random函数和round函数生成0-99之间的随机整数;4、使用random函数和其他函数生成更复杂的随机数;5、使用random函数和其他函数生成范围内的随机小数;6、使用random函数和其他函数生成范围内的随机整数或小数。

2023.09.04

2985

4

热门下载

更多
网站特效
/
网站源码
/
网站素材
/
前端模板

精品课程

更多
相关推荐
/
热门推荐
/
最新课程
WebStorm 官方调试文档
WebStorm 官方调试文档

共0课时 | 0人学习

React 教程
React 教程

共58课时 | 11.9万人学习

TypeScript 教程
TypeScript 教程

共19课时 | 6.5万人学习