[发明专利]应用于电信运营商电子渠道的http请求参数校验方法在审

专利信息
申请号: 201711399816.6 申请日: 2017-12-22
公开(公告)号: CN109962880A 公开(公告)日: 2019-07-02
发明(设计)人: 石光捷;张良;付飞龙;张晓莉 申请(专利权)人: 南京欣网互联网络科技有限公司
主分类号: H04L29/06 分类号: H04L29/06;H04L29/08;H04L9/06;H04L9/32
代理公司: 南京源古知识产权代理事务所(普通合伙) 32300 代理人: 马晓辉
地址: 210000 江苏省南京市*** 国省代码: 江苏;32
权利要求书: 查看更多 说明书: 查看更多
摘要:
搜索关键词: 校验数据 服务端 价格折扣 请求参数 校验 电信运营商 参数校验 电子渠道 敏感内容 浏览器 字段 读取 用户浏览器 报文返回 过程用户 计算请求 业务编码 浏览器端 放入 应用 伪造 输出 失败 非法
【说明书】:

发明具体涉及一种应用于电信运营商电子渠道的http请求参数校验方法,包括:一:校验数据生成时将敏感内容计算校验字段;所述敏感内容为商品编号和/或价格折扣数据的数据参与生成校验数据S,并且服务端将生成的校验数据S,放入cookie字段,通过报文返回给用户前端浏览器;二对用户浏览器操作校验过程用户在浏览器端进行操作,选择相应的商品和价格折扣,并提交给服务端;服务端对用户的请求参数进行校验;读取用户选择的商品和价格折扣,根据用户选择的内容输出与内容对应的业务编码Code1;对Code1计算请求参数S1,服务端对校验数据S和请求参数S1进行比较,如果不一样,说明请求参数是浏览器侧非法修改或伪造内容,处理失败。

技术领域

本发明属于电信运营商电子渠道与互联网软件系统领域,具体涉及一种应用于电信运营商电子渠道的http请求参数校验方法。

背景技术

“掌上营业厅”是移动运营商在电子渠道方面比较重要的一 项移动互联网产品,因其活跃用户众多、承载大部分移动公司的业务、业界知名度高、经常开展优惠的互联网活动等特点,尤其是涉及到一些折扣与免费的业务成为非法用户的重点攻击对象。因此业内在办理上述敏感业务时通常通过发送验证数据进行验证。常见的http请求交互过程中,请求参数通过url或者request body等形式传输。但是由于http请求的开放性,使得请求参数很容易被拦截篡改。部分非法用户使用工具或编程方式,修改了htpp请求参数内容,导致服务端处理异常。

现有的解决问题的方法是:在后端做权限验证,验证内容放在运营商的服务端的http session 数据里。举例说明:先计算签名参数sign;假设用户浏览器端传输来的数据是:http://www.xxx.com/interface.aspxsign=sign_value&p2=v2&p1=v1&method=cancel&p3=&pn=vn;其中sign参数对应的sign_value就是签名的值。

第一步,拼接字符串,首先去除sign参数本身,然后去除值是空的参数p3,剩下p2=v2&p1=v1&method=cancel&pn=vn,然后按参数名字符升序排序,method=cancel&p1=v1&p2=v2&pn=vn.

第二步,然后做参数名和值的拼接,最后得到methodcancelp1v1p2v2pnvn

第三步,在上面拼接得到的字符串前加上验证密钥key,我们假设是abc,得到新的字符串abcmethodcancelp1v1p2v2pnvn

第四步,然后将这个字符串进行md5计算,假设得到的是abcdef,然后转为大写,得到ABCDEF这个值即为sign签名值。

第五步:根据前面描述的签名参数sign生成的方法规则,计算得到参数的签名值,和参数中[Z1] 过来的sign对应的参数值进行对比,如果是一致的,那么就校验通过,如果不一致,说明参数被修改过。

上述现有的方法存在以下问题: 在分布式集群系统中,应用服务可能是无状态的,并且多次请求有可能不在同一台服务端的服务器上处理,导致session数据获取不到。

发明内容

1、所要解决的技术问题:

为了解决上述问题,本发明提供的方法一种应用于电信运营商电子渠道的http请求参数校验方法是基于cookie的http请求参数校验方法,本方法可以避免非法用户修改请求参数,防止一些折扣或免费业务被非法办理。

2、技术方案:

一种应用于电信运营商电子渠道的http请求参数校验方法,包括以下步骤:

下载完整专利技术内容需要扣除积分,VIP会员可以免费下载。

该专利技术资料仅供研究查看技术是否侵权等信息,商用须获得专利权人授权。该专利全部权利属于南京欣网互联网络科技有限公司,未经南京欣网互联网络科技有限公司许可,擅自商用是侵权行为。如果您想购买此专利、获得商业授权和技术合作,请联系【客服

本文链接:http://www.vipzhuanli.com/pat/books/201711399816.6/2.html,转载请声明来源钻瓜专利网。

×

专利文献下载

说明:

1、专利原文基于中国国家知识产权局专利说明书;

2、支持发明专利 、实用新型专利、外观设计专利(升级中);

3、专利数据每周两次同步更新,支持Adobe PDF格式;

4、内容包括专利技术的结构示意图流程工艺图技术构造图

5、已全新升级为极速版,下载速度显著提升!欢迎使用!

请您登陆后,进行下载,点击【登陆】 【注册】

关于我们 寻求报道 投稿须知 广告合作 版权声明 网站地图 友情链接 企业标识 联系我们

钻瓜专利网在线咨询

周一至周五 9:00-18:00

咨询在线客服咨询在线客服
tel code back_top