aes iv key 微信_转微信开发(五)微信消息加解密 (EncodingAESKey)

2023-10-17 21:40

本文主要是介绍aes iv key 微信_转微信开发(五)微信消息加解密 (EncodingAESKey),希望对大家解决编程问题提供一定的参考价值,需要的开发者们随着小编来一起学习吧!

文章作者:松阳

本文出自 阿修罗道,禁止用于商业用途,转载请注明出处。

消息体加密

随着微信服务开发在越来越多的领域应用,应用的安全性逐渐被重视起来。本文主要阐述如何为微信的消息加密的原理与Java版本的实现。

原理

做过微信开发的朋友们都知道,微信使用xml格式的消息结构。这里着重说一下最核心的收发消息。

在明文模式中,POST请求有signature, timestamp, nonce三个参数。它的Body为一个XML:

1348831860

1234567890123456

而在加密模式中,增加了两个参数:encrypt_type 和 msg_signature 。它的Body 也变更为:

其中encryptData是加密后的信息,通过我们在微信开发平台配置的EncodingAESKey, Token, 以及自动生成的AppID,通过加密算法,可以验证信息的真实性,并且将真实的信息,解析成如明文的格式的XML。整条信息是加密的,因此不用担心被伪造,否则,会有风险。

PS:会有怎样的风险?如果是Token被人猜出来进而伪造内容,加密模式中的EncodingAESKey不会么?还是担心消息类型会泄露?没太想明白,希望路过的大神指点

6750d2140b5f2338bd6f7d4717b76188.png

不管怎么说,加密看起来更安全些,我现在做一个金融类的项目,有备无患,就使用了加密的功能。

代码实现

微信提供了一个各种语言的解析,我在上面稍微封装了一下:

public class SignUtil {

/**

*  与开发模式接口配置信息中的Token保持一致

*/

private static String token = "yourToken";

/**

* 微信生成的 ASEKey

*/

private static String encodingAesKey ="yourKey";

/**

* 应用的AppId

*/

private static String appId="yourId";

/**

* 解密微信发过来的密文

*

* @return 加密后的内容

*/

public static String decryptMsg(String msgSignature,String timeStamp,String nonce,String encrypt_msg) {

WXBizMsgCrypt pc;

String result ="";

try {

pc = new WXBizMsgCrypt(token, encodingAesKey, appId);

result = pc.decryptMsg(msgSignature, timeStamp, nonce, encrypt_msg);

} catch (AesException e) {

// TODO Auto-generated catch block

e.printStackTrace();

}

return result;

}

/**

* 加密给微信的消息内容

* @param replayMsg

* @param timeStamp

* @param nonce

* @return

*/

public static String ecryptMsg(String replayMsg,String timeStamp, String nonce) {

WXBizMsgCrypt pc;

String result ="";

try {

pc = new WXBizMsgCrypt(token, encodingAesKey, appId);

result = pc.encryptMsg(replayMsg, timeStamp, nonce);

} catch (AesException e) {

// TODO Auto-generated catch block

e.printStackTrace();

}

return result;

}

最后,在对应POST的处理方法中调用:

//request 为请求的 HttpServletRequest 参数

String encrypt_type =request.getParameter("encrypt_type");

if (encrypt_type == null || encrypt_type.equals("raw")) { //不用加密

// 微信加密签名

String signature = request.getParameter("signature");

// 时间戳

String timestamp = request.getParameter("timestamp");

// 随机数

String nonce = request.getParameter("nonce");

if(SignUtil.checkSignature(signature, timestamp, nonce)) {

//业务处理方法,返回为XML格式的结果信息 此处需要转换一下编码,否则中文乱码,不知为何...

String respMessage = new String(wxService.processRequest(request.getInputStream(),session).getBytes("UTF-8"),"ISO8859_1");

logger.info("message:"+respMessage);

return respMessage;

} else {

return "check Error";

}

} else {//需走加解密流程

// 微信加密签名

String msgSignature = request.getParameter("msg_signature");

// 时间戳

String timeStamp = request.getParameter("timestamp");

// 随机数

String nonce = request.getParameter("nonce");

//密文

String encryptMsg = readLine(request.getInputStream());

String data = SignUtil.decryptMsg(msgSignature, timeStamp, nonce, encryptMsg);

logger.info("parse Data is:"+data);

if(data.length() == 0) {

return "CheckError";

} else {

InputStream istream = new ByteArrayInputStream(data.getBytes());

//业务处理方法,返回为XML格式的结果信息

String respMessage = wxService.processRequest(istream,session);

logger.info("message:"+respMessage);

String enRespMsg = SignUtil.ecryptMsg(respMessage, timeStamp, nonce);

return enRespMsg;

}

}

使用上面的方法,可以同时处理明文模式与加密模式,从真正意义上做到闲的蛋疼

7cf6f200b9d851e5b6699599ad696b0f.gif

这篇关于aes iv key 微信_转微信开发(五)微信消息加解密 (EncodingAESKey)的文章就介绍到这儿,希望我们推荐的文章对编程师们有所帮助!



http://www.chinasem.cn/article/228113

相关文章

SpringBoot实现RSA+AES自动接口解密的实战指南

《SpringBoot实现RSA+AES自动接口解密的实战指南》在当今数据泄露频发的网络环境中,接口安全已成为开发者不可忽视的核心议题,RSA+AES混合加密方案因其安全性高、性能优越而被广泛采用,本... 目录一、项目依赖与环境准备1.1 Maven依赖配置1.2 密钥生成与配置二、加密工具类实现2.1

Python38个游戏开发库整理汇总

《Python38个游戏开发库整理汇总》文章介绍了多种Python游戏开发库,涵盖2D/3D游戏开发、多人游戏框架及视觉小说引擎,适合不同需求的开发者入门,强调跨平台支持与易用性,并鼓励读者交流反馈以... 目录PyGameCocos2dPySoyPyOgrepygletPanda3DBlenderFife

使用Python开发一个Ditto剪贴板数据导出工具

《使用Python开发一个Ditto剪贴板数据导出工具》在日常工作中,我们经常需要处理大量的剪贴板数据,下面将介绍如何使用Python的wxPython库开发一个图形化工具,实现从Ditto数据库中读... 目录前言运行结果项目需求分析技术选型核心功能实现1. Ditto数据库结构分析2. 数据库自动定位3

shell脚本批量导出redis key-value方式

《shell脚本批量导出rediskey-value方式》为避免keys全量扫描导致Redis卡顿,可先通过dump.rdb备份文件在本地恢复,再使用scan命令渐进导出key-value,通过CN... 目录1 背景2 详细步骤2.1 本地docker启动Redis2.2 shell批量导出脚本3 附录总

Django开发时如何避免频繁发送短信验证码(python图文代码)

《Django开发时如何避免频繁发送短信验证码(python图文代码)》Django开发时,为防止频繁发送验证码,后端需用Redis限制请求频率,结合管道技术提升效率,通过生产者消费者模式解耦业务逻辑... 目录避免频繁发送 验证码1. www.chinasem.cn避免频繁发送 验证码逻辑分析2. 避免频繁

Spring Boot集成/输出/日志级别控制/持久化开发实践

《SpringBoot集成/输出/日志级别控制/持久化开发实践》SpringBoot默认集成Logback,支持灵活日志级别配置(INFO/DEBUG等),输出包含时间戳、级别、类名等信息,并可通过... 目录一、日志概述1.1、Spring Boot日志简介1.2、日志框架与默认配置1.3、日志的核心作用

PyQt5 GUI 开发的基础知识

《PyQt5GUI开发的基础知识》Qt是一个跨平台的C++图形用户界面开发框架,支持GUI和非GUI程序开发,本文介绍了使用PyQt5进行界面开发的基础知识,包括创建简单窗口、常用控件、窗口属性设... 目录简介第一个PyQt程序最常用的三个功能模块控件QPushButton(按钮)控件QLable(纯文本

基于Python开发一个图像水印批量添加工具

《基于Python开发一个图像水印批量添加工具》在当今数字化内容爆炸式增长的时代,图像版权保护已成为创作者和企业的核心需求,本方案将详细介绍一个基于PythonPIL库的工业级图像水印解决方案,有需要... 目录一、系统架构设计1.1 整体处理流程1.2 类结构设计(扩展版本)二、核心算法深入解析2.1 自

RabbitMQ消息总线方式刷新配置服务全过程

《RabbitMQ消息总线方式刷新配置服务全过程》SpringCloudBus通过消息总线与MQ实现微服务配置统一刷新,结合GitWebhooks自动触发更新,避免手动重启,提升效率与可靠性,适用于配... 目录前言介绍环境准备代码示例测试验证总结前言介绍在微服务架构中,为了更方便的向微服务实例广播消息,

Spring Boot 结合 WxJava 实现文章上传微信公众号草稿箱与群发

《SpringBoot结合WxJava实现文章上传微信公众号草稿箱与群发》本文将详细介绍如何使用SpringBoot框架结合WxJava开发工具包,实现文章上传到微信公众号草稿箱以及群发功能,... 目录一、项目环境准备1.1 开发环境1.2 微信公众号准备二、Spring Boot 项目搭建2.1 创建