restful参数规则讨论

本贴最后更新于 3146 天前,其中的信息可能已经天翻地覆

关于 restful 参数规则 哪种比较合理?

返回值:

  1. code:200,message:"succ", id:"12", name:"course12"
  2. code:200,message:"succ", data:{id:"12", name:"course12"}

入参:

  1. token:"123456", id:"12", name:"course12"
  2. token:"123456", data:{id:"12", name:"course12"}

如果做合法性验证??

以及是否增加时间戳验证??

我之前做了时间戳 遇到的比较坑的事是 客户端(手机)的时间不准。。调了系统时间导致 app 没数据了。。。

合法性验证 之前做的 是把所有参数 进行 SHA-1 签名 然后服务端验证参数是否被串改

再补充一个问题

关于接口版本控制,你们是放在 path 里 还是 参数 params 里?

我觉得 path 里直观 @PathVariable, 但是不合法就直接被 spring 返回了

如果放到参数里,可以增加更多控制操作

  • RESTful

    一种软件架构设计风格而不是标准,提供了一组设计原则和约束条件,主要用于客户端和服务器交互类的软件。基于这个风格设计的软件可以更简洁,更有层次,更易于实现缓存等机制。

    30 引用 • 114 回帖 • 2 关注
  • 参数
    6 引用 • 45 回帖
  • 合法性
    1 引用 • 28 回帖
  • 时间戳
    1 引用 • 28 回帖

相关帖子

欢迎来到这里!

我们正在构建一个小众社区,大家在这里相互信任,以平等 • 自由 • 奔放的价值观进行分享交流。最终,希望大家能够找到与自己志同道合的伙伴,共同成长。

注册 关于
请输入回帖内容 ...
  • zempty

    社区巡逻队日常巡检,楼主你好!楼主再见!🚜🚜🚜

  • 88250

    ####返回值

    • HTTP Status Code 最好只是用来做特殊的场景,比如 401、403、404 等,建议统一返回 200,见下一条
    • 一般正常情况都返回 [HTTP] 200,业务是否正常通过一个 bool 型 flag 进行判断,并带上 errorcode 作为业务错误返回码,正常业务返回 0
    • 数据段使用 data 一个字段统一封装,方便客户端解析 (看不懂你上面 name="course12" 这个结构,不是 JSON 吧)

    ####合法性校验

    • 客户端请求时使用私钥 app-secret、一个随机数 rand 、时间戳 timestamp 生成哈希出(可用 SHA1)一个签名 signature,然后在 HTTP 头里带上:
      • 应用标识 app-key
      • rand
      • timestamp
      • signature
    • 服务端接收到这些信息后通过 app-key 查库找到 secret,并按照客户端的哈希算法计算签名是否正确,如果和发送过来的签名一致,就继续业务处理
    • 服务端业务处理后,返回:
      • rand
      • timestamp
      • signature
        这三个参数给客户端,客户端再次按照一开始的逻辑计算 signature,然后和服务端带过来的 signature 做对比,如果一样就说明 OK

    基本的校验思路就是这样,另外,一定要走 [HTTPS] 。

    ####版本

    我个人偏向在 path 里面带版本号,一些 [RESTFul] 、HTTP API 最佳实践的文章里也推荐这个做法,好处是:

    • 版本固化,客户端不宜出错
    • 服务端版本分明,天然的路由控制

    以上。

    PS 记得给我感谢 😆

  • crick77
    作者

    @88250

    返回值

    • 统一返回 200 是正确的 可以确认是否连接到接口处理
    • code 不建议使用 bool,不推荐 0,因为 int 默认是 0,boolean 有些语言 也会对 0 有默认,所以如果是 int 建议使用 1、2,更推荐 String,没有歧义,最近遇到的一个问题是 int 经过 json 转换之后变成了 double (1 变成了 1.0)
    • 是把返回的业务参数和 系统参数(状态 code,描述 message)等放在一个 map 中进行 json 转换,写错了 是 name:"course12"

    版本

    “服务端版本分明,天然的路由控制” 是说

    @RequestMapping(value={"/api/v1/bag/add"})

    而不是

    @RequestMapping(value={"/api/{versiokn}/bag/add"})

    ??

    合法性这个我再看一遍 不过我说的时间戳的坑 你一般把时间戳校验多长时间,我遇到过太多次 手机时间不准的 ,如果时间校验期限是几天的话 觉得也没有什么意义了

  • zonghua

    Spring MVC 不支持组路由

    1460380783612

    你们每个 url 都要写一个版本的参数

  • crick77
    作者

    @zonghua

    @Controller
    @RequestMapping("/api/{version}/bag")
    public class BagApi extends BaseApiController {
    
    	@Autowired
    	private IBagService bagService;
    
    	@RequestMapping(value={"/add"})
    	
    

    是不是不太好?

  • crick77
    作者

    @88250

    还有一个坑 就是中文签名 iOS 和 android 两种的编码不一样

  • zonghua

    @crick77 可以这样写的咩?version 这个参数注入到哪里了?

  • 88250

    @crick77

    • 成功标识是 bool,errorcode 是 int
    • 版本那个是的,服务端路由配置写死,不要动态
    • 其实我们没校验时间戳,因为你说的问题....
  • zonghua

    @88250 写死?然后有前端的 Nginx 进行 URL 重写?

  • zonghua

    不同版本的服务在不同服务器?

  • 88250 1

    @zonghua path 写死就固化了版本啊,不同版本不同实现,清晰明了

  • crick77
    作者

    @zonghua
    public ModelAndView add(@PathVariable String version, @Valid BagDomainPo bag, BindingResult result

  • crick77
    作者

    @88250

    还是觉得 bool 不太好,不同语言标准不一样了, 还是 String 最稳妥
    版本这个写死我觉得对, 虽然现在是动态的 + enum+switch 但我觉得 动态的话和 params 一样了 没有什么优势
    时间戳去掉吧。。。再追问一个,如果前后台分离 我想在 html 里也调用 api,那么 你怎么做这个 app-secret

  • 88250

    @crick77

    • 成功标识和 msg 要分开啊
    • 那就加 token 吧,用 secret 生成一个 token,然后再校验
  • crick77
    作者

    @88250 各种疑问都问了吧
    restful 你怎么做单元?
    看一下我现在写的? 不知道为什么会报错

    public class BagApiTest extends BaseUnitTest {
    
    	@Autowired
    	private BagApi bagApi;
    
    	@Autowired
    	private RequestMappingHandlerAdapter handlerAdapter;
    	private MockHttpServletRequest request;
    	private MockHttpServletResponse response;
    
    	@Before
    	public void setUp() {
    		request = new MockHttpServletRequest();
    		response = new MockHttpServletResponse();
    	}
    
    	@Test
    	public void addTest() throws Exception{
    		request.setRequestURI("/api/1/bag/add.do");  
    		request.setMethod("POST");  
    		Map<String, Object> params = new HashMap<String, Object>();
    		request.addParameters(params);
    
    		// 执行URI对应的action    
    		ModelAndView mv = handlerAdapter.handle(request, response, new HandlerMethod(bagApi, "add"));  
    		Map<String,Object> result = mv.getModel();
    		System.out.println(result);
    	}
    }
    

    BaseUnitTest 里加载 app-context.xml 等环境信息 现在报的错误是

    java.lang.NoSuchMethodException: wang.crick.jdtc.webservices.bag.BagApi.add()

  • 88250

    @crick77 用 Spring 和测试套件整合的方式,具体我不记得了,你加油

  • crick77 1
    作者

    @88250

    • 是分开的, 成功标识是 “1”or “2” , msg 是信息
    • 我现在的想法是用 jedis 作一个模拟的 session 管理,生成 token 把用户信息存起来
  • crick77
    作者

    @88250
    等我调通了把代码放出来, spring 不同版本的差别现在已经这么大了么。。。。

    还想做接口调用次数及 ip 记录 和 可视化的 web 端接口模拟参数调试

    看看我这一个月的通宵能做出来多少吧

  • 88250

    @crick77 加油加油,注意休息哈~

  • crick77
    作者

    @88250

    报错是因为 HandlerMethod 没有指定入参类型
    指定之后 因为参数有 @PathVariable 所以报错, 解决方法正在查找

    在思考 是通过 http 请求的方式单元测试 还是通过反射机制

  • 88250

    @crick77 最好是发 HTTP 请求,这样测试路径比较真实

  • muyuballs 1

    @88250 社区的接口也应该参考一下 restful 吧 ~~

  • 88250

    @Qiao 木已成舟了,只能慢慢改了....

  • 楼主科普下呗,不用又忘记了

  • yangyujiao

    貌似我们是第二种吧。。

  • crick77
    作者

    @yangyujiao 入参第一种 返回第二种 这样比较靠谱

  • crick77 1
    作者

    @88250
    调通了 之前是 spring3.1 利用 RequestMappingHandlerAdapter 通过反射 测试方法
    现在是 3.2.9 通过 MockMvc 模拟方法测试 MockMvc 开头的这几个类 封装的方法不错 够用了 测试用例完善一下 就可以赶赶任务了
    测试有时间的话 再写一篇 挺有意思的 4.0 之后的测试更简单

    public class BagApiTest extends BaseUnitTest {
    
    	@Autowired
    	private WebApplicationContext wac;
    
    	private MockMvc mockMvc;
    
    	@Before
    	public void setup() {
    		this.mockMvc = MockMvcBuilders.webAppContextSetup(this.wac).build();
    	}
    
    	@Test
    	public void addTest() throws Exception {
    
    		MockHttpServletRequestBuilder requestBuilder = MockMvcRequestBuilders.post("/api/1/bag/add.do");
    		requestBuilder.param("specId", GuidKeyGenerator.getUUIDKey());
    
    		ResultActions result = mockMvc.perform(requestBuilder);
    
    		MvcResult mvc = result.andExpect(MockMvcResultMatchers.status().isOk())
    //				.andDo(MockMvcResultMatchers.print())
    				.andReturn();
    
    		Map<String, Object> resultMap = mvc.getModelAndView().getModel();
    	}
    }
    
  • 88250

    @crick77 嗯多谢分享~

请输入回帖内容 ...

推荐标签 标签

  • RYMCU

    RYMCU 致力于打造一个即严谨又活泼、专业又不失有趣,为数百万人服务的开源嵌入式知识学习交流平台。

    4 引用 • 6 回帖 • 51 关注
  • jQuery

    jQuery 是一套跨浏览器的 JavaScript 库,强化 HTML 与 JavaScript 之间的操作。由 John Resig 在 2006 年 1 月的 BarCamp NYC 上释出第一个版本。全球约有 28% 的网站使用 jQuery,是非常受欢迎的 JavaScript 库。

    63 引用 • 134 回帖 • 724 关注
  • 新人

    让我们欢迎这对新人。哦,不好意思说错了,让我们欢迎这位新人!
    新手上路,请谨慎驾驶!

    52 引用 • 228 回帖 • 1 关注
  • 开源

    Open Source, Open Mind, Open Sight, Open Future!

    408 引用 • 3574 回帖
  • RESTful

    一种软件架构设计风格而不是标准,提供了一组设计原则和约束条件,主要用于客户端和服务器交互类的软件。基于这个风格设计的软件可以更简洁,更有层次,更易于实现缓存等机制。

    30 引用 • 114 回帖 • 2 关注
  • abitmean

    有点意思就行了

    29 关注
  • C

    C 语言是一门通用计算机编程语言,应用广泛。C 语言的设计目标是提供一种能以简易的方式编译、处理低级存储器、产生少量的机器码以及不需要任何运行环境支持便能运行的编程语言。

    85 引用 • 165 回帖 • 2 关注
  • NGINX

    NGINX 是一个高性能的 HTTP 和反向代理服务器,也是一个 IMAP/POP3/SMTP 代理服务器。 NGINX 是由 Igor Sysoev 为俄罗斯访问量第二的 Rambler.ru 站点开发的,第一个公开版本 0.1.0 发布于 2004 年 10 月 4 日。

    311 引用 • 546 回帖
  • iOS

    iOS 是由苹果公司开发的移动操作系统,最早于 2007 年 1 月 9 日的 Macworld 大会上公布这个系统,最初是设计给 iPhone 使用的,后来陆续套用到 iPod touch、iPad 以及 Apple TV 等产品上。iOS 与苹果的 Mac OS X 操作系统一样,属于类 Unix 的商业操作系统。

    85 引用 • 139 回帖 • 1 关注
  • PHP

    PHP(Hypertext Preprocessor)是一种开源脚本语言。语法吸收了 C 语言、 Java 和 Perl 的特点,主要适用于 Web 开发领域,据说是世界上最好的编程语言。

    179 引用 • 407 回帖 • 488 关注
  • GitLab

    GitLab 是利用 Ruby 一个开源的版本管理系统,实现一个自托管的 Git 项目仓库,可通过 Web 界面操作公开或私有项目。

    46 引用 • 72 回帖
  • VirtualBox

    VirtualBox 是一款开源虚拟机软件,最早由德国 Innotek 公司开发,由 Sun Microsystems 公司出品的软件,使用 Qt 编写,在 Sun 被 Oracle 收购后正式更名成 Oracle VM VirtualBox。

    10 引用 • 2 回帖 • 6 关注
  • TextBundle

    TextBundle 文件格式旨在应用程序之间交换 Markdown 或 Fountain 之类的纯文本文件时,提供更无缝的用户体验。

    1 引用 • 2 回帖 • 47 关注
  • DNSPod

    DNSPod 建立于 2006 年 3 月份,是一款免费智能 DNS 产品。 DNSPod 可以为同时有电信、网通、教育网服务器的网站提供智能的解析,让电信用户访问电信的服务器,网通的用户访问网通的服务器,教育网的用户访问教育网的服务器,达到互联互通的效果。

    6 引用 • 26 回帖 • 510 关注
  • 大数据

    大数据(big data)是指无法在一定时间范围内用常规软件工具进行捕捉、管理和处理的数据集合,是需要新处理模式才能具有更强的决策力、洞察发现力和流程优化能力的海量、高增长率和多样化的信息资产。

    93 引用 • 113 回帖
  • TensorFlow

    TensorFlow 是一个采用数据流图(data flow graphs),用于数值计算的开源软件库。节点(Nodes)在图中表示数学操作,图中的线(edges)则表示在节点间相互联系的多维数据数组,即张量(tensor)。

    20 引用 • 19 回帖
  • Sym

    Sym 是一款用 Java 实现的现代化社区(论坛/BBS/社交网络/博客)系统平台。

    下一代的社区系统,为未来而构建

    524 引用 • 4601 回帖 • 700 关注
  • Bug

    Bug 本意是指臭虫、缺陷、损坏、犯贫、窃听器、小虫等。现在人们把在程序中一些缺陷或问题统称为 bug(漏洞)。

    75 引用 • 1737 回帖 • 5 关注
  • 职场

    找到自己的位置,萌新烦恼少。

    127 引用 • 1705 回帖 • 1 关注
  • HBase

    HBase 是一个分布式的、面向列的开源数据库,该技术来源于 Fay Chang 所撰写的 Google 论文 “Bigtable:一个结构化数据的分布式存储系统”。就像 Bigtable 利用了 Google 文件系统所提供的分布式数据存储一样,HBase 在 Hadoop 之上提供了类似于 Bigtable 的能力。

    17 引用 • 6 回帖 • 73 关注
  • Vim

    Vim 是类 UNIX 系统文本编辑器 Vi 的加强版本,加入了更多特性来帮助编辑源代码。Vim 的部分增强功能包括文件比较(vimdiff)、语法高亮、全面的帮助系统、本地脚本(Vimscript)和便于选择的可视化模式。

    29 引用 • 66 回帖
  • ActiveMQ

    ActiveMQ 是 Apache 旗下的一款开源消息总线系统,它完整实现了 JMS 规范,是一个企业级的消息中间件。

    19 引用 • 13 回帖 • 670 关注
  • 导航

    各种网址链接、内容导航。

    40 引用 • 173 回帖
  • 服务

    提供一个服务绝不仅仅是简单的把硬件和软件累加在一起,它包括了服务的可靠性、服务的标准化、以及对服务的监控、维护、技术支持等。

    41 引用 • 24 回帖 • 2 关注
  • 锤子科技

    锤子科技(Smartisan)成立于 2012 年 5 月,是一家制造移动互联网终端设备的公司,公司的使命是用完美主义的工匠精神,打造用户体验一流的数码消费类产品(智能手机为主),改善人们的生活质量。

    4 引用 • 31 回帖 • 4 关注
  • Dubbo

    Dubbo 是一个分布式服务框架,致力于提供高性能和透明化的 RPC 远程服务调用方案,是 [阿里巴巴] SOA 服务化治理方案的核心框架,每天为 2,000+ 个服务提供 3,000,000,000+ 次访问量支持,并被广泛应用于阿里巴巴集团的各成员站点。

    60 引用 • 82 回帖 • 595 关注
  • Hexo

    Hexo 是一款快速、简洁且高效的博客框架,使用 Node.js 编写。

    21 引用 • 140 回帖 • 1 关注