研究记录 · RESEARCH LOG
标签:身份验证
共记录 14 篇研究
-
Webhook 回调不只是收通知:地址被拦截、验签失败和重复投递怎么办
Webhook 回调不只是收通知:地址被拦截、验签失败和重复投递怎么办 当回调地址被拦截或验签失败时,系统应直接拒绝处理并记录日志,严禁在验证通过前执行任何业务逻辑或数据落库操作。 重新定义回调:为什么“收到通知”不等于“业务完成” 收到通知仅表示请求抵达,真正的业务完成需同时满足来源可信、未被重复利用且幂等执行这三个核心安全条件。 别把 Webhook 当成简单的消息通知。它的核心不是服务器能…
-
API Key、HMAC 与 OAuth2 本质差异:别把鉴权当升级,按场景组合才安全
API Key、HMAC 与 OAuth2 本质差异:别把鉴权当升级,按场景组合才安全 API 鉴权与身份验证流程通过 HMAC 签名生成工具与 OAuth2 等机制,区分操作者身份确认与权限委托边界,解决系统接入时的基础安全问题。 先分清身份认证与授权委托:API Key、HMAC 与 OAuth2 的本质差异 API Key、HMAC 与 OAuth2 并非单纯的技术迭代,而是分别解决持有凭…