CN107315948A - 数据调用方法及装置 - Google Patents

数据调用方法及装置 Download PDF

Info

Publication number
CN107315948A
CN107315948A CN201610266976.2A CN201610266976A CN107315948A CN 107315948 A CN107315948 A CN 107315948A CN 201610266976 A CN201610266976 A CN 201610266976A CN 107315948 A CN107315948 A CN 107315948A
Authority
CN
China
Prior art keywords
traffic
token
invoking page
called
call
Prior art date
Legal status (The legal status is an assumption and is not a legal conclusion. Google has not performed a legal analysis and makes no representation as to the accuracy of the status listed.)
Granted
Application number
CN201610266976.2A
Other languages
English (en)
Other versions
CN107315948B (zh
Inventor
朱志强
Current Assignee (The listed assignees may be inaccurate. Google has not performed a legal analysis and makes no representation or warranty as to the accuracy of the list.)
Advanced New Technologies Co Ltd
Advantageous New Technologies Co Ltd
Original Assignee
Alibaba Group Holding Ltd
Priority date (The priority date is an assumption and is not a legal conclusion. Google has not performed a legal analysis and makes no representation as to the accuracy of the date listed.)
Filing date
Publication date
Application filed by Alibaba Group Holding Ltd filed Critical Alibaba Group Holding Ltd
Priority to CN201610266976.2A priority Critical patent/CN107315948B/zh
Publication of CN107315948A publication Critical patent/CN107315948A/zh
Application granted granted Critical
Publication of CN107315948B publication Critical patent/CN107315948B/zh
Active legal-status Critical Current
Anticipated expiration legal-status Critical

Links

Classifications

    • GPHYSICS
    • G06COMPUTING; CALCULATING OR COUNTING
    • G06FELECTRIC DIGITAL DATA PROCESSING
    • G06F21/00Security arrangements for protecting computers, components thereof, programs or data against unauthorised activity
    • G06F21/50Monitoring users, programs or devices to maintain the integrity of platforms, e.g. of processors, firmware or operating systems
    • G06F21/55Detecting local intrusion or implementing counter-measures

Landscapes

  • Engineering & Computer Science (AREA)
  • Computer Security & Cryptography (AREA)
  • Software Systems (AREA)
  • Theoretical Computer Science (AREA)
  • Computer Hardware Design (AREA)
  • Physics & Mathematics (AREA)
  • General Engineering & Computer Science (AREA)
  • General Physics & Mathematics (AREA)
  • Computer And Data Communications (AREA)
  • Information Transfer Between Computers (AREA)
  • Telephonic Communication Services (AREA)

Abstract

本申请公开了数据调用方法及装置,该方法包括:接收调用方的调用请求,所述调用请求携带有调用令牌以及待调用数据对应的业务标识ID;根据设定规则生成所述业务ID对应的验证令牌;将所述调用令牌与所述验证令牌匹配进行匹配,得到匹配结果;若所述匹配结果为匹配成功,则执行调用所述业务ID对应的业务数据。因此,本申请可以提高数据调用的安全性和可靠性。

Description

数据调用方法及装置
技术领域
本申请涉及互联网技术领域,尤其涉及数据调用方法及装置。
背景技术
随着互联网技术的不断发展,各种数据调用的应用也越来越广泛。
现有技术中,当客户端接收到调用接口传入的调用页面时,会将该调用页面的域名与事先存储在本地白名单中的域名进行比较,只有二者相同时,才允许调用。
但是,通过白名单这种明文方法对调用页面进行验证,容易存在域名劫持和钓鱼网站的风险,还浪费客户端的存储资源。
发明内容
本申请提供数据调用方法及装置,以解决现有技术中通过白名单这种明文方法对调用页面进行验证,容易存在域名劫持和钓鱼网站的风险,还浪费客户端的存储资源的问题。
根据本申请实施例的第一方面,提供一种数据调用方法,所述方法包括:
接收调用方的调用请求,所述调用请求携带有调用令牌以及待调用数据对应的业务标识ID;
根据设定规则生成所述业务ID对应的验证令牌;
将所述调用令牌与所述验证令牌匹配进行匹配,得到匹配结果;
若所述匹配结果为匹配成功,则执行调用所述业务ID对应的业务数据。
根据本申请实施例的第二方面,提供一种数据调用方法,所述方法包括:
获取待调用数据对应的业务标识ID;
将所述业务ID添加到调用页面中;
根据设定规则生成所述业务ID对应的调用令牌;
将携带有所述业务ID以及所述调用令牌的调用请求发送至被调用方。
根据本申请实施例的第三方面,提供一种数据调用装置,所述装置包括:
接收单元,用于接收调用方的调用请求,所述调用请求携带有调用令牌以及待调用数据对应的业务标识ID;
生成单元,用于根据设定规则生成所述业务ID对应的验证令牌;
匹配单元,用于将所述调用令牌与所述验证令牌匹配进行匹配,得到匹配结果;
执行单元,用于若所述匹配结果为匹配成功,则执行调用所述业务ID对应的业务数据。
根据本申请实施例的第四方面,提供一种数据调用装置,所述装置包括:
获取单元,用于获取待调用数据对应的业务标识ID;
添加单元,用于将所述业务ID添加到调用页面中;
生成单元,用于根据设定规则生成所述业务ID对应的调用令牌;
发送单元,用于将携带有所述业务ID以及所述调用令牌的调用请求发送至被调用方。
根据本申请实施例的第五方面,提供一种数据调用装置,所述装置包括:
处理器;
用于存储所述处理器可执行指令的存储器;
其中,所述处理器被配置为:
接收调用方的调用请求,所述调用请求携带有调用令牌以及待调用数据对应的业务标识ID;
根据设定规则生成所述业务ID对应的验证令牌;
将所述调用令牌与所述验证令牌匹配进行匹配,得到匹配结果;
若所述匹配结果为匹配成功,则执行调用所述业务ID对应的业务数据。
根据本申请实施例的第五方面,提供一种数据调用装置,所述装置包括:
处理器;
用于存储所述处理器可执行指令的存储器;
其中,所述处理器被配置为:
获取待调用数据对应的业务标识ID;
将所述业务ID添加到调用页面中;
根据设定规则生成所述业务ID对应的调用令牌;
将携带有所述业务ID以及所述调用令牌的调用请求发送至被调用方
应用本申请实施例,通过接收调用方的调用请求,该调用请求携带有调用令牌以及待调用数据对应的业务ID,根据设定规则生成业务ID对应的验证令牌,将调用令牌与验证令牌进行匹配,得到匹配结果,若匹配结果为匹配成功,则执行调用所述业务ID对应的业务数据,使得被调用方利用验证令牌替换了白名单,成功避免了利用白名单时容易存在的域名劫持和钓鱼网站的风险,还提高了数据调用的伪造难度,进而提高了数据调用的安全性和可靠性。
附图说明
图1为本申请实施例的数据调用场景示意图;
图2为本申请数据调用方法的一个实施例流程图;
图3为本申请数据调用方法的一个实施例的流程图;
图4为本申请数据调用装置所在设备的一种硬件结构图;
图5为本申请数据调用装置所在设备的一种硬件结构图;
图6为本申请数据调用装置的一个实施例框图;
图7为本申请数据调用装置的一个实施例框图。
具体实施方式
这里将详细地对示例性实施例进行说明,其示例表示在附图中。下面的描述涉及附图时,除非另有表示,不同附图中的相同数字表示相同或相似的要素。以下示例性实施例中所描述的实施方式并不代表与本申请相一致的所有实施方式。相反,它们仅是与如所附权利要求书中所详述的、本申请的一些方面相一致的装置和方法的例子。
在本申请使用的术语是仅仅出于描述特定实施例的目的,而非旨在限制本申请。在本申请和所附权利要求书中所使用的单数形式的“一种”、“所述”和“该”也旨在包括多数形式,除非上下文清楚地表示其他含义。还应当理解,本文中使用的术语“和/或”是指并包含一个或多个相关联的列出项目的任何或所有可能组合。
应当理解,尽管在本申请可能采用术语第一、第二、第三等来描述各种信息,但这些信息不应限于这些术语。这些术语仅用来将同一类型的信息彼此区分开。例如,在不脱离本申请范围的情况下,第一信息也可以被称为第二信息,类似地,第二信息也可以被称为第一信息。取决于语境,如在此所使用的词语“如果”可以被解释成为“在......时”或“当......时”或“响应于确定”。
参见图1,为本申请实施例的数据调用场景示意图:
图1场景中包括:调用方和被调用方。其中,调用方可能是一个客户端、服务器端、或第三方支付平台;被调用方可能是另一客户端。
调用方在调用数据时,会先获取待调用数据对应的业务标识(Identification,ID),并将该业务ID添加到调用页面的设定位置中,以及根据设定规则生成与该业务ID对应的调用令牌,最后通过调用接口将调用页面和调用令牌发送至被调用方。
被调用方会接收到调用方传入的调用页面和接口参数后,会从调用页面中读取业务ID,以及从接口参数中提取出调用令牌,并根据设定规则生成业务ID对应的验证令牌,然后将调用方的调用令牌与本地生成的验证令牌进行匹配,若匹配成功,则获取业务ID对应的业务数据,并将业务数据送至调用方。
下面对本申请实施例进行详细说明。
参见图2,为本申请数据调用方法的一个实施例的流程图,该方法可以应用于被调用方上,比如:被调用方为客户端,可以包括以下步骤:
步骤210:接收调用方的调用请求,该调用请求携带有调用令牌以及待调用数据对应的业务ID。
本申请实施例中,调用方需要调用数据时,会提供一个调用页面,并将待调用数据对应的业务ID添加到调用页面。
其中,调用页面可以为超文本标记语言(Hyper Text Markup Language,HTML)页面。并且,调用方在将业务ID添加到HTML页面,且保证业务ID不在HTML页面中展示出来时,其采用的添加方式包括但不限于以下三种添加方式:
方式一:将业务ID添加到HTML页面的头(head)部分。其中,HTML页面head部分保证了业务ID不在HTML页面中展示出来。
比如:<head><appid>123</appid></head>。其中,appid用于表征业务ID。
方式二:将业务ID添加到HTML页面的属性(metal)标签中。其中,metal标签是HTML页面自带的一个标签,调用方可以在这个metal标签中添加一个名字(name)为业务ID的标签。
比如:<meta name="appid"content="123">。其中,appid用于表征业务ID。
方式三:将业务ID添加到HTML页面任意位置,并使用隐藏样式(style)来控制该业务ID不在HTML页面中展示出来。
比如:<appid style=”display:none”>123</appid>。其中,appid用于表征业务ID,display:none用于表征隐藏样式。
针对上述三种添加方式,调用方可以根据HTML页面特点选取一个添加方式进行添加。
另外,调用方需要调用数据时,还会提供一个调用令牌。并且,该调用令牌是调用方根据待调用数据对应的业务ID生成的,并用于被调用方进行验证。
在一个例子中,在执行步骤210时,可以包括:
(1)通过调用接口接收调用方传入的调用页面和接口参数,该调用页面为设定的HTML页面。其中,调用页面中隐藏着待调用数据对应的业务ID,接口参数包括调用方本地生成的调用令牌和业务参数。
(2)从调用页面中获取待调用数据对应的业务ID。
本申请实施例中,可以按照设定方式从调用页面中获取业务ID,该设定方式可以包括以下至少一种获取方式:
a:从调用页面的头部分获取业务ID;或
b:从调用页面的属性标签中获取业务ID;或
c:解除调用页面的隐藏样式,并从解除后的调用页面中获取业务ID。
上述设定方式可以是调用方和被调用方事先约定的方式。
另外,若按照设定方式没有获取到任何内容,则可以将该待调用数据对应的业务ID设置为空。
(3)从接口参数中获取调用令牌。
(4)从接口参数中获取调用令牌。
步骤220:根据设定规则生成业务ID对应的验证令牌。
本申请实施例中,被调用方接收到调用方的调用页面和调用令牌后,会从对调用令牌进行验证,其采用的验证方式是:被调用方根据待调用数据对应的业务ID生成一个验证令牌,并将调用令牌与验证令牌匹配进行匹配,若匹配成功,才允许调用方调用数据。
在一个例子中,根据设定规则生成验证令牌时,除了需要业务ID,还需要调用页面的URL地址和业务参数,这样可以提高数据调用的安全性,其过程可以包括:
(1)获取调用页面的URL地址。其中,URL地址作为验证令牌要素之一,从而实现了从页面地址的角度,对数据调用进行了限制。
(2)从接口参数中提取出业务参数。其中,业务参数作为验证令牌要素之一,从而实现了从数据访问的范围上,对数据调用进行了限制。
(3)利用设定加密算法对待调用数据对应的业务ID、调用页面的URL地址、以及接口参数中的业务参数进行加密,得到验证令牌。其中,业务ID作为验证令牌要素之一,从而实现了从页面内容的角度,对数据调用进行了限制。
本申请实施例中,设定加密算法可以为消息摘要算法第五版(MessageDigest Algorithm,MD5)。并且,在加密之前,可以先将业务ID、调用页面的URL地址、以及业务参数按照特定顺序和特定的分隔符组成一个完整的字符串,然后利用设定加密算法计算出对应的验证令牌。
另一个例子中,在生成验证令牌时,还可以控制令牌生成器利用设定加密算法对待调用数据对应的业务ID、调用页面的URL地址、以及接口参数中的业务参数进行加密,得到验证令牌。其中,设定加密算法也可以为MD5。
步骤230:将调用令牌与验证令牌匹配进行匹配,得到匹配结果。
本申请实施例中,匹配结果可以包括匹配成功和匹配失败。并且,匹配成功的判断原则是:调用令牌与验证令牌均不能为空,且调用令牌与验证令牌必须相同。其中,确定调用令牌与验证令牌相同时,需要同时满足二者的字符串内容相同、字符串大小写相同、字符串排列顺序相同、以及字符串长度相同等条件。
在一个例子中,调用令牌与验证令牌匹配的匹配过程可以包括:
(1)判断调用令牌和验证令牌中至少一个是否为空。若调用令牌和验证令牌均不为空,则执行(2);若调用令牌和验证令牌中至少一个为空,则执行(4)。
(2)判断调用令牌和验证令牌是否相同。若调用令牌和验证令牌相同,则执行(3);若调用令牌和所述验证令牌不同,则执行(4)。
其中,判定调用令牌和验证令牌相同时,需要保证二者的字符串内容相同、字符串大小写相同、字符串排列顺序相同、以及字符串长度相同。
(3)确定匹配结果为匹配成功,流程结束。
(4)确定匹配结果为匹配失败,流程结束。
步骤240:若匹配结果为匹配成功,则执行调用业务ID对应的业务数据。
本申请实施例中,若匹配结果为匹配成功,则允许调用方的数据调用,并执行调用业务ID对应的业务数据,并将业务数据送至调用方;若匹配结果为匹配失败,则拒绝调用方的数据调用,并可以向调用方返回错误码。
由上述实施例可见,通过接收调用方的调用请求,该调用请求携带有调用令牌以及待调用数据对应的业务ID,根据设定规则生成业务ID对应的验证令牌,将调用令牌与验证令牌进行匹配,得到匹配结果,若匹配结果为匹配成功,则执行调用所述业务ID对应的业务数据,使得被调用方利用验证令牌替换了白名单,成功避免了利用白名单时容易存在的域名劫持和钓鱼网站的风险,还提高了数据调用的伪造难度,进而提高了数据调用的安全性和可靠性。
参见图3,为本申请数据调用方法的一个实施例的流程图,该方法可以应用于调用方上,比如:调用方为一个客户端、服务器端、或第三方支付平台,可以包括以下步骤:
步骤310:获取待调用数据对应的业务ID。
步骤320:将业务ID添加到调用页面中。其中,调用页面可以为HTML5页面。
本申请实施例中,调用方在将业务ID添加到调用页面,且保证业务ID不在调用页面中展示出来时,其采用的添加方式包括但不限于以下三种添加方式:
方式一:将业务ID添加到调用页面的头(head)部分。
方式二:将业务ID添加到调用页面的属性(metal)标签中。
方式三:将业务ID添加到调用页面任意位置,并使用隐藏样式(style)来控制该业务ID不在调用页面中展示出来。
针对上述三种添加方式,调用方可以根据调用页面的页面特点选取一个添加方式进行添加。
另外,调用方需要调用数据时,还会提供一个调用令牌。并且,该调用令牌是调用方根据待调用数据对应的业务ID生成的,并用于被调用方进行验证。
步骤330:根据设定规则生成业务ID对应的调用令牌。
本申请实施例中,调用方需要调用数据时,需要提供一个调用令牌。并且,该调用令牌是调用方根据待调用数据对应的业务ID生成的,并用于被调用方进行验证。
在一个例子中,根据设定规则生成调用令牌时,需要业务ID,调用页面的URL地址、以及业务参数这三个要素,其过程可以包括:
(1)获取调用页面的URL地址。其中,URL地址作为调用令牌要素之一,从而实现了从页面地址的角度,对数据调用进行了限制。
(2)获取业务ID对应的业务参数。其中,业务参数作为调用令牌要素之一,从而实现了从数据访问的范围上,对数据调用进行了限制。
(3)利用设定加密算法对待调用数据对应的业务ID、调用页面的URL地址、以及接口参数中的业务参数进行加密,得到调用令牌。其中,业务ID作为调用令牌要素之一,从而实现了从页面内容的角度,对数据调用进行了限制。
本申请实施例中,设定加密算法可以为MD5。并且,在加密之前,可以先将业务ID、调用页面的URL地址、以及业务参数按照特定顺序和特定的分隔符组成一个完整的字符串,然后利用设定加密算法计算出对应的调用令牌。
步骤340:将携带有业务ID以及调用令牌的调用请求发送至被调用方。
本申请实施例中,调用方需要调用数据时,不仅需要提供一个携带有业务ID的调用页面,还需要一个调用令牌。并用于被调用方进行验证。
在一个例子中,在执行步骤340时,可以包括:
(1)将业务参数和调用令牌组成接口参数。
(2)通过调用接口将携带有业务ID的调用页面和接口参数上传至被调用方。
由上述实施例可见,通过获取待调用数据对应的业务ID,将业务ID添加到调用页面中,根据设定规则生成业务ID对应的调用令牌,将携带有业务ID以及调用令牌的调用请求发送至被调用方,从而提高了数据调用的安全性和可靠性。
与本申请数据调用方法的实施例相对应,本申请还提供了数据调用装置的实施例。
本申请数据调用装置的实施例可以应用在被调用方上。装置实施例可以通过软件实现,也可以通过硬件或者软硬件结合的方式实现。以软件实现为例,作为一个逻辑意义上的装置,是通过其所在设备的处理器将非易失性存储器中对应的计算机程序指令读取到内存中运行形成的。从硬件层面而言,如图4所示,为本申请数据调用装置所在设备的一种硬件结构图,除了图4所示的处理器、内存、网络接口、以及非易失性存储器之外,实施例中装置所在的设备通常根据该设备的实际功能,还可以包括其他硬件,如对于终端来说,可能包括摄像头、触摸屏子、通信组件等,对于服务器来说,可能包括负责处理报文的转发芯片等等。
本申请另一数据调用装置的实施例可以应用在调用方上。装置实施例可以通过软件实现,也可以通过硬件或者软硬件结合的方式实现。以软件实现为例,作为一个逻辑意义上的装置,是通过其所在设备的处理器将非易失性存储器中对应的计算机程序指令读取到内存中运行形成的。从硬件层面而言,如图5所示,为本申请数据调用装置所在设备的一种硬件结构图,除了图5所示的处理器、内存、网络接口、以及非易失性存储器之外,实施例中装置所在的设备通常根据该设备的实际功能,还可以包括其他硬件,如对于终端来说,可能包括摄像头、触摸屏子、通信组件等,对于服务器来说,可能包括负责处理报文的转发芯片等等。
参见图6,为本申请数据调用装置的一个实施例框图,该数据调用装置可以应用在被调用方上,比如:被调用方为客户端,并可以用于执行图2所示的数据调用方法,该装置可以包括:接收单元61、生成单元62、匹配单元63和发送单元64。
接收单元61,用于接收调用方的调用请求,所述调用请求携带有调用令牌以及待调用数据对应的业务ID;
生成单元62,用于根据设定规则生成所述业务ID对应的验证令牌;
匹配单元63,用于将所述调用令牌与所述验证令牌匹配进行匹配,得到匹配结果;
执行单元64,用于若所述匹配结果为匹配成功,则执行调用所述业务ID对应的业务数据。
在一个可选的实现方式中:所述接收单元61可以包括:接收子单元、第一获取子单元和第二获取子单元(图6中未示出)。
接收子单元,用于通过调用接口接收所述调用方传入的调用页面和接口参数,所述接口参数包括调用令牌;
第一获取子单元,用于从所述调用页面中获取所述业务ID;
第二获取子单元,用于从所述接口参数中获取所述调用令牌。
在另一个可选的实现方式中:所述第一获取子单元可以包括:获取模块(图6中未示出)。
获取模块,用于按照设定方式从所述调用页面中获取所述业务ID,所述设定方式包括以下至少一种获取方式:
从所述调用页面的头部分获取所述业务ID;或
从所述调用页面的属性标签中获取所述业务ID;或
解除所述调用页面的隐藏样式,并从解除后的调用页面中获取所述业务ID。
在另一个可选的实现方式中:所述接口参数还包括业务参数;所述生成单元62可以包括:第三获取子单元、提取子单元和加密子单元(图6中未示出)。
第三获取子单元,用于获取所述调用页面的统一资源定位符URL地址;
提取子单元,用于从所述接口参数中提取出业务参数;
加密子单元,用于利用设定加密算法对所述业务ID、所述URL地址、以及所述业务参数进行加密,得到所述验证令牌。
在另一个可选的实现方式中:所述加密子单元可以包括:控制模块(图6中未示出)。
控制模块,用于控制令牌生成器利用设定加密算法对所述业务ID、所述URL地址、以及所述业务参数进行加密,得到所述验证令牌。
在另一个可选的实现方式中:所述设定加密算法可以为MD5。
参见图7,为本申请数据调用装置的一个实施例框图,该数据调用装置可以应用于调用方上,比如:调用方为一个客户端、服务器端、或第三方支付平台,并可以用于执行图3所示的数据调用方法,该装置可以包括:获取单元71、添加单元72、生成单元73和发送单元74。
获取单元71,用于获取待调用数据对应的业务标识ID;
添加单元72,用于将所述业务ID添加到调用页面中;
生成单元73,用于根据设定规则生成所述业务ID对应的调用令牌;
发送单元74,用于将携带有所述业务ID的调用页面和所述调用令牌发送至被调用方。
在一个可选的实现方式中:所述添加单元72可以包括:添加子单元(图7中未示出)。
添加子单元,用于按照设定方式将所述业务ID添加到调用页面中,所述设定方式包括以下任一种添加方式:
将所述业务ID添加到所述调用页面的头部分;或
将所述业务ID添加到从所述调用页面的属性标签中;或
将所述业务ID添加到从所述调用页面的任意位置,并设置携带有所述业务ID的调用页面为隐藏样式。
在另一个可选的实现方式中:所述生成单元73可以包括:第一获取子单元、第二获取子单元和加密子单元(图7中未示出)。
第一获取子单元,用于获取所述调用页面的统一资源定位符URL地址;
第二获取子单元,用于获取所述业务ID对应的业务参数;
加密子单元,用于利用设定加密算法对所述业务ID、所述URL地址、以及所述业务参数进行加密,得到所述调用令牌。
在另一个可选的实现方式中:所述发送单元74可以包括:组成子单元和上传子单元(图7中未示出)。
组成子单元,用于将所述业务参数和所述调用令牌组成接口参数;
上传子单元,用于通过调用接口将携带有所述业务ID的调用页面和所述接口参数上传至被调用方。
上述装置中各个单元的功能和作用的实现过程具体详见上述方法中对应步骤的实现过程,在此不再赘述。
对于装置实施例而言,由于其基本对应于方法实施例,所以相关之处参见方法实施例的部分说明即可。以上所描述的装置实施例仅仅是示意性的,其中所述作为分离部件说明的单元可以是或者也可以不是物理上分开的,作为单元显示的部件可以是或者也可以不是物理单元,即可以位于一个地方,或者也可以分布到多个网络单元上。可以根据实际的需要选择其中的部分或者全部模块来实现本请求方案的目的。本领域普通技术人员在不付出创造性劳动的情况下,即可以理解并实施。
与图6相对应,本申请实施例还提供了一种数据调用装置,所述装置可以应用于被调用方上,比如:被调用方为客户端,包括:
处理器;
用于存储所述处理器可执行指令的存储器;
其中,所述处理器被配置为:
接收调用方的调用请求,所述调用请求携带有调用令牌以及待调用数据对应的业务标识ID;
根据设定规则生成所述业务ID对应的验证令牌;
将所述调用令牌与所述验证令牌匹配进行匹配,得到匹配结果;
若所述匹配结果为匹配成功,则执行调用所述业务ID对应的业务数据。
由上述实施例可见,通过接收调用方的调用请求,该调用请求携带有调用令牌以及待调用数据对应的业务ID,根据设定规则生成业务ID对应的验证令牌,将调用令牌与验证令牌进行匹配,得到匹配结果,若匹配结果为匹配成功,则执行调用所述业务ID对应的业务数据,使得被调用方利用验证令牌替换了白名单,成功避免了利用白名单时容易存在的域名劫持和钓鱼网站的风险,还提高了数据调用的伪造难度,进而提高了数据调用的安全性和可靠性。
与图7相对应,本申请实施例还提供了一种数据调用装置,所述装置可以调用方上,比如:调用方为一个客户端、服务器端、或第三方支付平台,包括:
处理器;
用于存储所述处理器可执行指令的存储器;
其中,所述处理器被配置为:
获取待调用数据对应的业务标识ID;
将所述业务ID添加到调用页面中;
根据设定规则生成所述业务ID对应的调用令牌;
将携带有所述业务ID以及所述调用令牌的调用请求发送至被调用方。
由上述实施例可见,通过获取待调用数据对应的业务ID,将业务ID添加到调用页面中,根据设定规则生成业务ID对应的调用令牌,将携带有业务ID以及调用令牌的调用请求发送至被调用方,从而提高了数据调用的安全性和可靠性。
本领域技术人员在考虑说明书及实践这里公开的发明后,将容易想到本申请的其它实施方案。本申请旨在涵盖本申请的任何变型、用途或者适应性变化,这些变型、用途或者适应性变化遵循本申请的一般性原理并包括本申请未公开的本技术领域中的公知常识或惯用技术手段。说明书和实施例仅被视为示例性的,本申请的真正范围和精神由下面的权利要求指出。
应当理解的是,本申请并不局限于上面已经描述并在附图中示出的精确结构,并且可以在不脱离其范围进行各种修改和改变。本申请的范围仅由所附的权利要求来限制。

Claims (22)

1.一种数据调用方法,其特征在于,所述方法包括:
接收调用方的调用请求,所述调用请求携带有调用令牌以及待调用数据对应的业务标识ID;
根据设定规则生成所述业务ID对应的验证令牌;
将所述调用令牌与所述验证令牌匹配进行匹配,得到匹配结果;
若所述匹配结果为匹配成功,则执行调用所述业务ID对应的业务数据。
2.根据权利要求1所述的方法,其特征在于,所述接收调用方的调用请求,包括:
通过调用接口接收所述调用方传入的调用页面和接口参数,所述接口参数包括调用令牌;
从所述调用页面中获取所述业务ID;
从所述接口参数中获取所述调用令牌。
3.根据权利要求2所述的方法,其特征在于,所述从所述调用页面中获取所述业务ID,包括:
按照设定方式从所述调用页面中获取所述业务ID,所述设定方式包括以下至少一种获取方式:
从所述调用页面的头部分获取所述业务ID;或
从所述调用页面的属性标签中获取所述业务ID;或
解除所述调用页面的隐藏样式,并从解除后的调用页面中获取所述业务ID。
4.根据权利要求2所述的方法,其特征在于,所述接口参数还包括业务参数;所述根据设定规则生成所述业务ID对应的验证令牌,包括:
获取所述调用页面的统一资源定位符URL地址;
从所述接口参数中提取出业务参数;
利用设定加密算法对所述业务ID、所述URL地址、以及所述业务参数进行加密,得到所述验证令牌。
5.根据权利要求4所述的方法,其特征在于,所述利用设定加密算法对所述业务ID、所述URL地址、以及所述业务参数进行加密,得到所述验证令牌,包括:
控制令牌生成器利用设定加密算法对所述业务ID、所述URL地址、以及所述业务参数进行加密,得到所述验证令牌。
6.根据权利要求4或5所述的方法,其特征在于,所述设定加密算法为消息摘要算法MD5。
7.一种数据调用方法,其特征在于,所述方法包括:
获取待调用数据对应的业务标识ID;
将所述业务ID添加到调用页面中;
根据设定规则生成所述业务ID对应的调用令牌;
将携带有所述业务ID以及所述调用令牌的调用请求发送至被调用方。
8.根据权利要求7所述的方法,其特征在于,所述将所述业务ID添加到调用页面中,包括:
按照设定方式将所述业务ID添加到调用页面中,所述设定方式包括以下任一种添加方式:
将所述业务ID添加到所述调用页面的头部分;或
将所述业务ID添加到从所述调用页面的属性标签中;或
将所述业务ID添加到从所述调用页面的任意位置,并设置携带有所述业务ID的调用页面为隐藏样式。
9.根据权利要求7所述的方法,其特征在于,所述根据设定规则生成所述业务ID对应的调用令牌,包括:
获取所述调用页面的统一资源定位符URL地址;
获取所述业务ID对应的业务参数;
利用设定加密算法对所述业务ID、所述URL地址、以及所述业务参数进行加密,得到所述调用令牌。
10.根据权利要求9所述的方法,其特征在于,所述将携带有所述业务ID以及所述调用令牌的调用请求发送至被调用方,包括:
将所述业务参数和所述调用令牌组成接口参数;
通过调用接口将携带有所述业务ID的调用页面和所述接口参数上传至被调用方。
11.一种数据调用装置,其特征在于,所述装置包括:
接收单元,用于接收调用方的调用请求,所述调用请求携带有调用令牌以及待调用数据对应的业务标识ID;
生成单元,用于根据设定规则生成所述业务ID对应的验证令牌;
匹配单元,用于将所述调用令牌与所述验证令牌匹配进行匹配,得到匹配结果;
执行单元,用于若所述匹配结果为匹配成功,则执行调用所述业务ID对应的业务数据。
12.根据权利要求11所述的装置,其特征在于,所述接收单元包括:
接收子单元,用于通过调用接口接收所述调用方传入的调用页面和接口参数,所述接口参数包括调用令牌;
第一获取子单元,用于从所述调用页面中获取所述业务ID;
第二获取子单元,用于从所述接口参数中获取所述调用令牌。
13.根据权利要求12所述的装置,其特征在于,所述第一获取子单元包括:
获取模块,用于按照设定方式从所述调用页面中获取所述业务ID,所述设定方式包括以下至少一种获取方式:
从所述调用页面的头部分获取所述业务ID;或
从所述调用页面的属性标签中获取所述业务ID;或
解除所述调用页面的隐藏样式,并从解除后的调用页面中获取所述业务ID。
14.根据权利要求12所述的装置,其特征在于,所述接口参数还包括业务参数;所述生成单元包括:
第三获取子单元,用于获取所述调用页面的统一资源定位符URL地址;
提取子单元,用于从所述接口参数中提取出业务参数;
加密子单元,用于利用设定加密算法对所述业务ID、所述URL地址、以及所述业务参数进行加密,得到所述验证令牌。
15.根据权利要求14所述的装置,其特征在于,所述加密子单元包括:
控制模块,用于控制令牌生成器利用设定加密算法对所述业务ID、所述URL地址、以及所述业务参数进行加密,得到所述验证令牌。
16.根据权利要求14或15所述的装置,其特征在于,所述设定加密算法为消息摘要算法MD5。
17.一种数据调用装置,其特征在于,所述装置包括:
获取单元,用于获取待调用数据对应的业务标识ID;
添加单元,用于将所述业务ID添加到调用页面中;
生成单元,用于根据设定规则生成所述业务ID对应的调用令牌;
发送单元,用于将携带有所述业务ID以及所述调用令牌的调用请求发送至被调用方。
18.根据权利要求17所述的装置,其特征在于,所述添加单元包括:
添加子单元,用于按照设定方式将所述业务ID添加到调用页面中,所述设定方式包括以下任一种添加方式:
将所述业务ID添加到所述调用页面的头部分;或
将所述业务ID添加到从所述调用页面的属性标签中;或
将所述业务ID添加到从所述调用页面的任意位置,并设置携带有所述业务ID的调用页面为隐藏样式。
19.根据权利要求17所述的装置,其特征在于,所述生成单元包括:
第一获取子单元,用于获取所述调用页面的统一资源定位符URL地址;
第二获取子单元,用于获取所述业务ID对应的业务参数;
加密子单元,用于利用设定加密算法对所述业务ID、所述URL地址、以及所述业务参数进行加密,得到所述调用令牌。
20.根据权利要求19所述的装置,其特征在于,所述发送单元包括:
组成子单元,用于将所述业务参数和所述调用令牌组成接口参数;
上传子单元,用于通过调用接口将携带有所述业务ID的调用页面和所述接口参数上传至被调用方。
21.一种数据调用装置,其特征在于,所述装置包括:
处理器;
用于存储所述处理器可执行指令的存储器;
其中,所述处理器被配置为:
接收调用方的调用请求,所述调用请求携带有调用令牌以及待调用数据对应的业务标识ID;
根据设定规则生成所述业务ID对应的验证令牌;
将所述调用令牌与所述验证令牌匹配进行匹配,得到匹配结果;
若所述匹配结果为匹配成功,则执行调用所述业务ID对应的业务数据。
22.一种数据调用装置,其特征在于,所述装置包括:
处理器;
用于存储所述处理器可执行指令的存储器;
其中,所述处理器被配置为:
获取待调用数据对应的业务标识ID;
将所述业务ID添加到调用页面中;
根据设定规则生成所述业务ID对应的调用令牌;
将携带有所述业务ID以及所述调用令牌的调用请求发送至被调用方。
CN201610266976.2A 2016-04-26 2016-04-26 数据调用方法及装置 Active CN107315948B (zh)

Priority Applications (1)

Application Number Priority Date Filing Date Title
CN201610266976.2A CN107315948B (zh) 2016-04-26 2016-04-26 数据调用方法及装置

Applications Claiming Priority (1)

Application Number Priority Date Filing Date Title
CN201610266976.2A CN107315948B (zh) 2016-04-26 2016-04-26 数据调用方法及装置

Publications (2)

Publication Number Publication Date
CN107315948A true CN107315948A (zh) 2017-11-03
CN107315948B CN107315948B (zh) 2020-09-01

Family

ID=60185773

Family Applications (1)

Application Number Title Priority Date Filing Date
CN201610266976.2A Active CN107315948B (zh) 2016-04-26 2016-04-26 数据调用方法及装置

Country Status (1)

Country Link
CN (1) CN107315948B (zh)

Cited By (5)

* Cited by examiner, † Cited by third party
Publication number Priority date Publication date Assignee Title
CN111222130A (zh) * 2018-11-27 2020-06-02 钉钉控股(开曼)有限公司 页面响应方法、页面请求方法及装置
CN112165448A (zh) * 2020-08-21 2021-01-01 招联消费金融有限公司 业务处理方法、装置、系统、计算机设备和存储介质
CN113434234A (zh) * 2021-06-29 2021-09-24 青岛海尔科技有限公司 页面跳转方法、装置、计算机可读存储介质及处理器
CN113609425A (zh) * 2021-07-15 2021-11-05 西安四叶草信息技术有限公司 网页数据处理方法及系统
CN114257583A (zh) * 2021-12-22 2022-03-29 贵州东彩供应链科技有限公司 一种解决jwt授权的安全下载方法

Citations (7)

* Cited by examiner, † Cited by third party
Publication number Priority date Publication date Assignee Title
CN1633084A (zh) * 2004-12-28 2005-06-29 北京邮电大学 用于应用服务器的基于令牌的细粒度访问控制系统及方法
CN103051628A (zh) * 2012-12-21 2013-04-17 微梦创科网络科技(中国)有限公司 基于服务器获取认证令牌的方法及系统
CN103179111A (zh) * 2013-03-11 2013-06-26 无锡中科泛在信息技术研发中心有限公司 一种防止Web 服务被非法调用的方法
US20140281487A1 (en) * 2013-03-15 2014-09-18 Mastercard International Incorporated Systems and methods for cryptographic security as a service
CN104199654A (zh) * 2014-08-27 2014-12-10 百度在线网络技术(北京)有限公司 开放平台的调用方法及装置
CN104780176A (zh) * 2015-04-28 2015-07-15 中国科学院微电子研究所 安全调用表述性状态转移应用编程接口的方法和系统
CN105306534A (zh) * 2015-09-21 2016-02-03 拉扎斯网络科技(上海)有限公司 一种基于开放平台的信息校验方法和开放平台

Patent Citations (7)

* Cited by examiner, † Cited by third party
Publication number Priority date Publication date Assignee Title
CN1633084A (zh) * 2004-12-28 2005-06-29 北京邮电大学 用于应用服务器的基于令牌的细粒度访问控制系统及方法
CN103051628A (zh) * 2012-12-21 2013-04-17 微梦创科网络科技(中国)有限公司 基于服务器获取认证令牌的方法及系统
CN103179111A (zh) * 2013-03-11 2013-06-26 无锡中科泛在信息技术研发中心有限公司 一种防止Web 服务被非法调用的方法
US20140281487A1 (en) * 2013-03-15 2014-09-18 Mastercard International Incorporated Systems and methods for cryptographic security as a service
CN104199654A (zh) * 2014-08-27 2014-12-10 百度在线网络技术(北京)有限公司 开放平台的调用方法及装置
CN104780176A (zh) * 2015-04-28 2015-07-15 中国科学院微电子研究所 安全调用表述性状态转移应用编程接口的方法和系统
CN105306534A (zh) * 2015-09-21 2016-02-03 拉扎斯网络科技(上海)有限公司 一种基于开放平台的信息校验方法和开放平台

Cited By (7)

* Cited by examiner, † Cited by third party
Publication number Priority date Publication date Assignee Title
CN111222130A (zh) * 2018-11-27 2020-06-02 钉钉控股(开曼)有限公司 页面响应方法、页面请求方法及装置
CN111222130B (zh) * 2018-11-27 2023-10-03 钉钉控股(开曼)有限公司 页面响应方法、页面请求方法及装置
CN112165448A (zh) * 2020-08-21 2021-01-01 招联消费金融有限公司 业务处理方法、装置、系统、计算机设备和存储介质
CN113434234A (zh) * 2021-06-29 2021-09-24 青岛海尔科技有限公司 页面跳转方法、装置、计算机可读存储介质及处理器
CN113434234B (zh) * 2021-06-29 2023-06-09 青岛海尔科技有限公司 页面跳转方法、装置、计算机可读存储介质及处理器
CN113609425A (zh) * 2021-07-15 2021-11-05 西安四叶草信息技术有限公司 网页数据处理方法及系统
CN114257583A (zh) * 2021-12-22 2022-03-29 贵州东彩供应链科技有限公司 一种解决jwt授权的安全下载方法

Also Published As

Publication number Publication date
CN107315948B (zh) 2020-09-01

Similar Documents

Publication Publication Date Title
CN107315948A (zh) 数据调用方法及装置
CN106503589A (zh) 区块链交易信息正确性的校验方法、装置及系统
CN104767613B (zh) 签名验证方法、装置及系统
CN104601641B (zh) 应用链接分享方法、装置及系统
CN105306473B (zh) 一种防止注入攻击的方法、客户端、服务器和系统
CN103227786B (zh) 一种网站登录信息填入方法及装置
CN105897668A (zh) 一种第三方账号授权方法、设备、服务器及其系统
EP2709312B1 (en) Method and device for monitoring operation of communication protocol procedure
JP2011530740A (ja) デジタルidを用いたフォーム入力および自動パスワード生成
CN108830099A (zh) 调用api接口的验证方法、装置、计算机设备和存储介质
CN105262589B (zh) 数据安全校验方法、装置及校验设备
US8473576B2 (en) Communication system for process-oriented acquisition, storage, transmission, and provision of data
CN109302394A (zh) 一种终端防模拟登录方法、装置、服务器及存储介质
US20140211233A1 (en) Confidential-sender email addresses for printing
CN108388813A (zh) 电子化签名方法、用户设备、存储介质及装置
TW201002026A (en) System and methods for webpage verification using data-hiding technology
CN108287823A (zh) 消息数据处理方法、装置、计算机设备和存储介质
CN108960820A (zh) 一种基于区块链的实名认证方法、系统及存储介质
CN105812481A (zh) 一种超文本传输协议请求识别系统及方法
CN105337739B (zh) 安全登录方法、装置、服务器及终端
CN106357402A (zh) 数据加、解密处理方法及装置
CN107231398A (zh) 信息交互方法及装置
CN103020827B (zh) 支付处理方法和系统
CN104346460B (zh) 进行文件下载的方法、装置及浏览器客户端
CN106856497A (zh) 一种移动设备与配件的绑定方法和装置

Legal Events

Date Code Title Description
PB01 Publication
PB01 Publication
SE01 Entry into force of request for substantive examination
SE01 Entry into force of request for substantive examination
GR01 Patent grant
GR01 Patent grant
TR01 Transfer of patent right
TR01 Transfer of patent right

Effective date of registration: 20200925

Address after: Cayman Enterprise Centre, 27 Hospital Road, George Town, Grand Cayman Islands

Patentee after: Innovative advanced technology Co.,Ltd.

Address before: Cayman Enterprise Centre, 27 Hospital Road, George Town, Grand Cayman Islands

Patentee before: Advanced innovation technology Co.,Ltd.

Effective date of registration: 20200925

Address after: Cayman Enterprise Centre, 27 Hospital Road, George Town, Grand Cayman Islands

Patentee after: Advanced innovation technology Co.,Ltd.

Address before: A four-storey 847 mailbox in Grand Cayman Capital Building, British Cayman Islands

Patentee before: Alibaba Group Holding Ltd.