需要使用WEBAPI,但是有验证问题没解决.后来参考网上文章做了一下DEMO

思路:

  就是根据用户的账号在服务端加密一个字符串,然后返回给用户端.

具体:

  1. 用户ID唯一身份标识,用户密码.首次登录服务器.
  2. 服务端收到编号和密码后,验证登录.如果成功则生成TOKEN
  3. 将用户ID使用AES加密,放到数据库.计下时间2小时过期.然后返回加密后的16位字符编码(TOKEN)到客户端.
  4. 客端请求接口时在header里带上这个TOKEN.
  5. 服务端收到请求,验证TOKEN:是否存在,是否过期,解密后比对用户编号等等.

实现:

  使用了AuthorizeAttribute特性,实现了它的部分方法完成验证步骤.然后再webapi控制器的方法上贴上这个标记.

  这个类实现WEBAPI的验证特性.贴上这个特性之后,就会验证授权.在MVC里也有同样的东西.但是它们不在同一个命名空间.WEB API 是这个空间System.Web.Http
  参考地址
    https://msdn.microsoft.com/query/dev14.query?appId=Dev14IDEF1&l=ZH-CN&k=k(System.Web.Http.AuthorizeAttribute);k(TargetFrameworkMoniker-.NETFramework,Version%3Dv4.5);k(DevLang-csharp)&rd=true
  参考实现代码地址
  http://www.cnblogs.com/landeanfen/archive/2016/03/24/5287064.html

关键代码和细节:

  

// 实现这个特性,并且重写几个方法
public class ApiAuthorize: AuthorizeAttribute
{
// 操作授权时会调用此方法,这是完成验证的关键方法
public override void OnAuthorization(HttpActionContext actionContext)
{
/*
* Authorization 这个属性有值,是因为客户端传来了.而且传参的格式如下:
* 'Authorization':'Basic token',键就是属性名字.值要加上Basic前缀,即"http基本验证"
*/
// 获取请求头里的验证信息
var authorization = actionContext.Request.Headers.Authorization;
// 如果有,且参数也有.说明可能验证过的
if ((authorization != null) && (authorization.Parameter != null))
{
// 校验用户名密码是否匹配
string encryptTicket = authorization.Parameter;
// 成功则调用基类的验证是否登录方法
if (ValidateTicket(encryptTicket))
{
base.IsAuthorized(actionContext);
}
else
{
// 失败则调用失败时处理方法
HandleUnauthorizedRequest(actionContext);
}
}
//如果取不到身份验证信息,调用失败请求处理方法
else
{
HandleUnauthorizedRequest(actionContext);
}
}
// 这个方法 会在验证失败时调用,可以设定返回状态值和返回信息.
protected override void HandleUnauthorizedRequest(HttpActionContext actionContext)
{
base.HandleUnauthorizedRequest(actionContext);
var response = actionContext.Response = actionContext.Response ?? new System.Net.Http.HttpResponseMessage();
// 这句话可以改变请求状态值 就是 200 403 之类的那个状态值
response.StatusCode = System.Net.HttpStatusCode.OK;
// 将这个出错信息加入到返回对象中.
response.Content = new System.Net.Http.StringContent
(System.Web.Helpers.Json.Encode(new { status = "", msg = "身份验证出错!"}), System.Text.Encoding.UTF8, "application/json");
}
// 这个方法验证TOKEN的有效性
private bool ValidateTicket(string token)
{
// 目前实现办法是,将每次请求的用户编号,token信息放到数据库中.
// 每登录一次,记录当时的用户编号,GUID,密钥,生成时间,过期时间,TOKEN.
// 然后每次请求接口时,查询这些数据,成功则表示通过验证
}
}

调用:

  在api控制器上贴上这个标记

  [ApiAuthorize]
  public object Get()

  {return new { status = "1", msg = "你已经通过验证", data = new { a = 1, b = 2, c = 3 } };}

  // 向这个API发请求,(JQUERY版本是jquery-1.10.2.min.js)

var token="eufjd93j49013jlk21jK9dfj13j32932jjdfk92130123j13jeqpwe123fdjsde3";

  $.ajax({
      type: "GET",

      url: "/api/get",

      headers: { 'Authorization':'Basic '+ token).val() },// 这里要加上Basic前缀.表示"http基本身份验证",不然,服务端接的authorization.Parameter参数始终是NULL

      dataType: 'json',

      success: function (result) {}

  });

web api简单验证实现办法的更多相关文章

  1. .net web api 权限验证

    做一个登录权限验证. 开始吧. using System; using System.Collections.Generic; using System.Drawing; using System.D ...

  2. asp.net Web API 身份验证 不记名令牌验证 Bearer Token Authentication 简单实现

    1. Startup.Auth.cs文件 添加属性 1 public static OAuthBearerAuthenticationOptions OAuthBearerOptions { get; ...

  3. ASP.NET Web API身份验证和授权

    英语原文地址:http://www.asp.net/web-api/overview/security/authentication-and-authorization-in-aspnet-web-a ...

  4. 基于JWT的web api身份验证及跨域调用实践

    随着多终端的出现,越来越多的站点通过web api restful的形式对外提供服务,很多网站也采用了前后端分离模式进行开发,因而在身份验证的方式上可能与传统的基于cookie的Session Id的 ...

  5. ASP.NET Web API 安全验证之摘要(Digest)认证

    在基本认证的方式中,主要的安全问题来自于用户信息的明文传输,而在摘要认证中,主要通过一些手段避免了此问题,大大增加了安全性. 1.客户端匿名的方式请求 (无认证) HTTP/ Unauthorized ...

  6. Web API 身份验证 不记名令牌验证 Bearer Token Authentication

    1. Startup.Auth.cs文件 添加属性 public static OAuthBearerAuthenticationOptions OAuthBearerOptions { get; p ...

  7. Web API 简单示例

    一.RESTful和Web API Representational State Transfer (REST) is a software architecture style consisting ...

  8. ASP.NET Web API模型验证以及异常处理方式

    ASP.NET Web API的模型验证与ASP.NET MVC一样,都使用System.ComponentModel.DataAnnotations. 具体来说,比如有:[Required(Erro ...

  9. ASP.NET MVC 5 WEB API 用户验证

    参考博客:ASP.NET MVC5+EF6+EasyUI 后台管理系统(65)-MVC WebApi 用户验证 (1) 参考博客:MVC WebApi 用户验证 (2)构建ASP.NET MVC5+E ...

随机推荐

  1. 我和小美的撸码日记(3)之一句话搞定MVC表单页数据绑定与提交

    “尼玛哥,你今天有空么?” “今天周日呀,怎么会没空,你这是要约么?麻辣烫凉皮我都吃,在哪儿,我一会儿就到.” “约你妹呀,我昨天都加一天班了,东西到现在还没搞完,你给我快点过来呀,我需要你!” “别 ...

  2. vi编辑器经典技巧 -备

    a)vi编辑器 (visual Interface简称) Linux常用,输出,删除,查找,替换,块操作,定制 b) vim编辑器 (vi IMproved简写)是vi增强版本,在vi上增加了很多功能 ...

  3. [HDU] 1068 Girls and Boys(二分图最大匹配)

    题目地址:http://acm.hdu.edu.cn/showproblem.php?pid=1068 本题求二分图最大独立点集.因为最大独立点集=顶点数-最大匹配数.所以转化为求最大匹配.因为没有给 ...

  4. append与remove的简单使用

    点击Add More按钮页面会自动添加一个输入框和Remove按钮,点击Remove按钮则此行元素将被移除. <!DOCTYPE html> <html lang="en& ...

  5. poj2425--A Chess Game

    题意:给定一棵有向图的树,有些节点上有石子,每次可以取一个石子向一个有向边移动,不能移动者负. Ans:树上nim,叶子节点nim为0,父亲节点递归儿子得到sg值,答案就是每个石子所在点的sg值异或和 ...

  6. IIC总线协议---以存储芯片at24c64为例

    IIC总线协议 前言:年前给老师做个红外抄表系统,,现在对当中用到的一些模块总结一下. 1.只有在总线空闲时才允许启动数据传送. 2.在数据传送过程中,当时钟线为高电平时,数据线必须保持稳定状态,不允 ...

  7. SQLite数据库安装与使用

    SQLite是遵守ACID的关系数据库管理系统,它包含在一个相对小的C库中.它是D.RichardHipp创建的公有领域项目. 不像常见的客户端/服务器结构范例,SQLite引擎不是个程序与之通信的独 ...

  8. BZOJ1263: [SCOI2006]整数划分

    1263: [SCOI2006]整数划分 Time Limit: 1 Sec  Memory Limit: 162 MBSubmit: 677  Solved: 332[Submit][Status] ...

  9. 【转】win7+ubuntu双系统安装方法--不错

    原文网址:http://blog.csdn.net/lvanneo/article/details/16885121 前段时间又安装一下win7+ubuntu双系统,过段时间就会忘记,这次自己写下来, ...

  10. android使用BlueStacks作为模拟器

    android原生的模拟器启动比较慢,偶尔还会出现一些莫名的问题,我们除了可以使用我们的android手机来进行调试外,还可以使用第三方的android模拟器,例如BlueStacks模拟器: 相对原 ...