Java后端对接美团霸王餐API时如何通过“证书双向认证+请求签名”防止请求篡改
Java后端对接美团霸王餐API时如何通过“证书双向认证请求签名”防止请求篡改背景霸王餐API安全通信的必要性作为外卖霸王餐API唯一供给源头同时也是霸王餐外卖CPS取链源头俱美开放平台在与美团等大型平台进行数据交互时通信安全是重中之重。API接口面临着请求被窃听、数据被篡改、身份被伪造等多重风险。单纯使用HTTPS只能保证传输通道的加密无法验证调用方身份和请求内容的完整性。因此我们采用“证书双向认证mTLS 请求签名”的双重安全机制确保每一次API调用的合法性与真实性。核心原理双向认证与请求签名证书双向认证mTLS不仅服务器向客户端出示证书证明身份客户端也必须向服务器出示证书。这确保了通信双方都是可信的防止了中间人攻击。请求签名对请求的关键参数如时间戳、随机数、业务数据使用私钥进行数字签名。服务器收到请求后用对应的公钥验签确保请求在传输过程中未被篡改。第一步准备证书与密钥在开始前你需要从俱美开放平台获取客户端证书client.p12包含你的公钥和私钥用于双向认证。平台公钥meituan_public.pem用于验证美团平台返回的签名如果是双向签名场景。你的私钥client_private.pem用于对请求进行签名。第二步Java后端实现双向认证HTTPS客户端我们使用RestTemplate结合SSLContext来构建一个支持mTLS的HTTP客户端。packagebaodanbao.com.cn.security;importorg.apache.http.conn.ssl.SSLConnectionSocketFactory;importorg.apache.http.impl.client.CloseableHttpClient;importorg.apache.http.impl.client.HttpClients;importorg.springframework.context.annotation.Bean;importorg.springframework.context.annotation.Configuration;importorg.springframework.http.client.HttpComponentsClientHttpRequestFactory;importorg.springframework.web.client.RestTemplate;importjavax.net.ssl.*;importjava.io.FileInputStream;importjava.security.KeyStore;/** * 配置支持双向认证的RestTemplate * author baodanbao.com.cn */ConfigurationpublicclassMutualTlsConfig{// 证书和密码应从配置中心或环境变量读取切勿硬编码privatestaticfinalStringKEY_STORE_PATH/path/to/your/client.p12;privatestaticfinalStringKEY_STORE_PASSWORDyour_keystore_password;privatestaticfinalStringTRUST_STORE_PATH/path/to/your/truststore.jks;// 信任库包含美团CA证书privatestaticfinalStringTRUST_STORE_PASSWORDyour_truststore_password;BeanpublicRestTemplatemutualTlsRestTemplate()throwsException{// 1. 加载客户端证书KeyStoreKeyStorekeyStoreKeyStore.getInstance(PKCS12);try(FileInputStreamkeyStreamnewFileInputStream(KEY_STORE_PATH)){keyStore.load(keyStream,KEY_STORE_PASSWORD.toCharArray());}// 2. 加载信任库TrustStore用于验证服务器证书KeyStoretrustStoreKeyStore.getInstance(JKS);try(FileInputStreamtrustStreamnewFileInputStream(TRUST_STORE_PATH)){trustStore.load(trustStream,TRUST_STORE_PASSWORD.toCharArray());}// 3. 初始化KeyManagerFactory管理客户端证书KeyManagerFactorykeyManagerFactoryKeyManagerFactory.getInstance(KeyManagerFactory.getDefaultAlgorithm());keyManagerFactory.init(keyStore,KEY_STORE_PASSWORD.toCharArray());// 4. 初始化TrustManagerFactory验证服务器证书TrustManagerFactorytrustManagerFactoryTrustManagerFactory.getInstance(TrustManagerFactory.getDefaultAlgorithm());trustManagerFactory.init(trustStore);// 5. 初始化SSLContextSSLContextsslContextSSLContext.getInstance(TLS);sslContext.init(keyManagerFactory.getKeyManagers(),trustManagerFactory.getTrustManagers(),null);// 6. 创建SSL连接工厂SSLConnectionSocketFactorysocketFactorynewSSLConnectionSocketFactory(sslContext);// 7. 创建HttpClientCloseableHttpClienthttpClientHttpClients.custom().setSSLSocketFactory(socketFactory).build();// 8. 创建RestTemplateHttpComponentsClientHttpRequestFactoryfactorynewHttpComponentsClientHttpRequestFactory(httpClient);returnnewRestTemplate(factory);}}第三步实现请求签名工具类我们使用RSA算法对请求参数进行签名。packagebaodanbao.com.cn.security;importjava.nio.charset.StandardCharsets;importjava.security.*;importjava.security.spec.PKCS8EncodedKeySpec;importjava.util.Base64;importjava.util.Map;importjava.util.TreeMap;/** * 请求签名工具类 * author baodanbao.com.cn */publicclassRequestSigner{privatefinalPrivateKeyprivateKey;publicRequestSigner(StringprivateKeyPem)throwsException{this.privateKeyloadPrivateKey(privateKeyPem);}/** * 对请求参数进行签名 * param params 业务参数不包含sign本身 * return Base64编码的签名字符串 */publicStringsign(MapString,Stringparams)throwsException{// 1. 参数排序字典序MapString,StringsortedParamsnewTreeMap(params);// 2. 拼接参数字符串 key1value1key2value2...StringBuildersbnewStringBuilder();for(Map.EntryString,Stringentry:sortedParams.entrySet()){if(sb.length()0){sb.append();}sb.append(entry.getKey()).append().append(entry.getValue());}StringdataToSignsb.toString();// 3. 使用私钥进行SHA256withRSA签名SignaturesignatureSignature.getInstance(SHA256withRSA);signature.initSign(privateKey);signature.update(dataToSign.getBytes(StandardCharsets.UTF_8));byte[]signedBytessignature.sign();// 4. Base64编码returnBase64.getEncoder().encodeToString(signedBytes);}privatePrivateKeyloadPrivateKey(StringprivateKeyPem)throwsException{// 移除PEM头尾和换行符StringprivateKeyContentprivateKeyPem.replace(-----BEGIN PRIVATE KEY-----,).replace(-----END PRIVATE KEY-----,).replaceAll(\\s,);byte[]decodedBase64.getDecoder().decode(privateKeyContent);PKCS8EncodedKeySpeckeySpecnewPKCS8EncodedKeySpec(decoded);KeyFactorykeyFactoryKeyFactory.getInstance(RSA);returnkeyFactory.generatePrivate(keySpec);}}第四步构建带签名的API请求packagebaodanbao.com.cn.meituan;importbaodanbao.com.cn.security.RequestSigner;importorg.springframework.beans.factory.annotation.Autowired;importorg.springframework.http.*;importorg.springframework.stereotype.Service;importorg.springframework.web.client.RestTemplate;importjava.util.HashMap;importjava.util.Map;/** * 美团霸王餐API服务 * author baodanbao.com.cn */ServicepublicclassMeituanTakeoutService{AutowiredprivateRestTemplatemutualTlsRestTemplate;privatefinalRequestSignerrequestSigner;publicMeituanTakeoutService()throwsException{// 从安全的地方加载你的私钥StringmyPrivateKeyPem-----BEGIN PRIVATE KEY-----\n...\n-----END PRIVATE KEY-----;this.requestSignernewRequestSigner(myPrivateKeyPem);}/** * 提交霸王餐核销请求 */publicStringverifyTrialOrder(StringorderId,StringuserId)throwsException{// 1. 构建业务参数MapString,StringparamsnewHashMap();params.put(app_id,your_app_id);params.put(timestamp,String.valueOf(System.currentTimeMillis()/1000));params.put(nonce_str,java.util.UUID.randomUUID().toString().replace(-,));params.put(order_id,orderId);params.put(user_id,userId);// 2. 生成签名StringsignrequestSigner.sign(params);params.put(sign,sign);// 3. 构建HTTP请求Stringurlhttps://api.meituan.com/baowancan/verify;HttpHeadersheadersnewHttpHeaders();headers.setContentType(MediaType.APPLICATION_JSON);HttpEntityMapString,StringrequestEntitynewHttpEntity(params,headers);// 4. 发送请求自动使用双向认证ResponseEntityStringresponsemutualTlsRestTemplate.postForEntity(url,requestEntity,String.class);returnresponse.getBody();}}第五步服务器端验签美团侧逻辑示意虽然这是美团侧的逻辑但理解它有助于我们正确签名。// 伪代码美团服务器如何验签publicbooleanverifyRequest(MapString,Stringparams,StringclientPublicKeyPem){StringreceivedSignparams.remove(sign);// 1. 参数排序并拼接StringdataToVerifysortAndJoin(params);// 2. 使用你的公钥验签SignaturesignatureSignature.getInstance(SHA256withRSA);signature.initVerify(loadPublicKey(clientPublicKeyPem));signature.update(dataToVerify.getBytes(StandardCharsets.UTF_8));returnsignature.verify(Base64.getDecoder().decode(receivedSign));}通过以上“证书双向认证请求签名”的组合拳俱美开放平台确保了与美团霸王餐API交互的绝对安全作为外卖霸王餐API唯一供给源头我们为用户和合作伙伴提供了金融级的数据安全保障。本文著作权归 俱美开放平台 转载请注明出处

相关新闻

如何快速安装配置游戏增强插件:终极体验提升完全指南

如何快速安装配置游戏增强插件:终极体验提升完全指南

如何快速安装配置游戏增强插件:终极体验提升完全指南 【免费下载链接】HsMod Hearthstone Modification Based on BepInEx 项目地址: https://gitcode.com/GitHub_Trending/hs/HsMod HsMod是一款基于BepInEx框架开发的炉石传说游戏增强插件,为玩家…

2026/7/22 14:02:52阅读更多 →
HarmonyOS应用开发实战:小事记 - 多级页面路由的 back 逻辑与参数回传模式

HarmonyOS应用开发实战:小事记 - 多级页面路由的 back 逻辑与参数回传模式

前言 在多级页面路由中,返回逻辑是用户体验的重要组成部分。当用户从 A → B → C 三级页面逐层跳转后,如何优雅地返回并传递数据,是每个应用都需要解决的问题。本文以小事记(xiaoshiji_ohos_app) 的 EventDetailPage…

2026/7/22 8:12:28阅读更多 →
全球 EMBA 含金量测评|民企老板择校榜单,这所院校综合性价比领先

全球 EMBA 含金量测评|民企老板择校榜单,这所院校综合性价比领先

不少民企老板读 EMBA 踩过坑:花高价只镀金,课程空泛不落地,校友圈层杂乱难对接资源。本次以实体企业创始人、科创公司实控人需求为核心,从学费投入、课程实操性、圈层纯度、长期赋能四大维度,客观测评主流 EMBA 项目&a…

2026/7/22 3:58:06阅读更多 →
RPCS3模拟器:在电脑上重温PS3经典游戏的完整方案

RPCS3模拟器:在电脑上重温PS3经典游戏的完整方案

RPCS3模拟器:在电脑上重温PS3经典游戏的完整方案 【免费下载链接】rpcs3 PlayStation 3 emulator and debugger 项目地址: https://gitcode.com/GitHub_Trending/rp/rpcs3 还在怀念那些令人难忘的PS3游戏时光吗?想在现代电脑上重温《最后生还者》…

2026/7/22 23:56:28阅读更多 →
如何彻底解决3D纹理映射难题?xatlas UV展开库的完整实战指南

如何彻底解决3D纹理映射难题?xatlas UV展开库的完整实战指南

如何彻底解决3D纹理映射难题?xatlas UV展开库的完整实战指南 【免费下载链接】xatlas Mesh parameterization / UV unwrapping library 项目地址: https://gitcode.com/gh_mirrors/xa/xatlas 在3D图形开发中,UV展开是一个既基础又复杂的挑战。你是…

2026/7/22 23:56:28阅读更多 →
Qwopus3.5-27B-v3:编程推理的3大革新与实战指南

Qwopus3.5-27B-v3:编程推理的3大革新与实战指南

Qwopus3.5-27B-v3:编程推理的3大革新与实战指南 【免费下载链接】Qwopus3.5-27B-v3-GGUF 项目地址: https://ai.gitcode.com/hf_mirrors/Jackrong/Qwopus3.5-27B-v3-GGUF Qwopus3.5-27B-v3是一款基于Qwen3.5-27B优化的推理增强模型,通过创新的&q…

2026/7/22 23:56:28阅读更多 →
Label Studio:解决AI训练数据标注难题的一站式解决方案

Label Studio:解决AI训练数据标注难题的一站式解决方案

Label Studio:解决AI训练数据标注难题的一站式解决方案 【免费下载链接】label-studio Label Studio is a multi-type data labeling and annotation tool with standardized output format 项目地址: https://gitcode.com/GitHub_Trending/la/label-studio …

2026/7/22 23:56:28阅读更多 →
告别原生构建烦恼:EAS CLI - 一站式移动应用开发部署终极解决方案

告别原生构建烦恼:EAS CLI - 一站式移动应用开发部署终极解决方案

告别原生构建烦恼:EAS CLI - 一站式移动应用开发部署终极解决方案 【免费下载链接】eas-cli Fastest way to build, submit, and update iOS and Android apps 项目地址: https://gitcode.com/gh_mirrors/ea/eas-cli 你是否厌倦了在iOS和Android应用开发中反…

2026/7/22 23:56:28阅读更多 →
市场营销专业学生怎么做数据分析项目?

市场营销专业学生怎么做数据分析项目?

市场营销专业的学生想做数据分析项目,但常常不知道从哪下手。其实方向很明确——用户画像、投放复盘、竞品分析、品牌数据、活动效果分析,这五个场景就是最好的切入点。先看一组数据。字节跳动2026届校招中AI相关岗位占比65%以上,较2025届提升…

2026/7/22 23:54:28阅读更多 →
Go语言静态资源打包方案对比与实践指南

Go语言静态资源打包方案对比与实践指南

1. 项目背景与核心需求在Go语言开发中,我们经常需要处理静态资源文件的打包问题。无论是Web应用的模板文件、前端资源,还是配置文件、证书等,都需要随程序一起分发。传统做法是将这些文件与编译后的二进制文件放在同一目录下,但这…

2026/7/22 0:53:59阅读更多 →
Go语言实现高性能LDAP认证服务的架构与实践

Go语言实现高性能LDAP认证服务的架构与实践

1. 项目背景与核心价值LDAP(轻量级目录访问协议)作为企业级身份认证的黄金标准,已经服务了超过80%的财富500强公司。我在金融科技领域实施统一认证体系时,发现传统Java方案存在启动慢、内存占用高等痛点。而Go语言凭借其协程并发模…

2026/7/22 0:53:59阅读更多 →
【AI面试官实战指南】:用ChatGPT模拟10类高频技术岗面试,3天提升应答精准度92%

【AI面试官实战指南】:用ChatGPT模拟10类高频技术岗面试,3天提升应答精准度92%

更多请点击: https://intelliparadigm.com 第一章:AI面试官实战指南的核心价值与适用场景 AI面试官并非替代人类HR的“黑箱工具”,而是以可解释、可审计、可迭代的方式,赋能招聘全链路的关键基础设施。其核心价值在于将主观经验沉…

2026/7/22 0:53:59阅读更多 →
中小企业小程序开发公司怎么选:预算、上手和售后避坑指南

中小企业小程序开发公司怎么选:预算、上手和售后避坑指南

中小企业做小程序,最常见的矛盾是预算有限,但又不希望功能太单薄;没有技术团队,但又希望后续能自己运营;想快速上线,又担心隐性收费和售后失联。选型时如果只看“低价套餐”或“案例数量”,很容…

2026/7/22 0:01:17阅读更多 →
GEO优化如何沉淀长期内容资产?广拓时代谈AI搜索时代的内容ROI

GEO优化如何沉淀长期内容资产?广拓时代谈AI搜索时代的内容ROI

企业做营销,最怕钱花完了,资产没有留下。 效果广告能带来一段时间的曝光,但预算停止后,流量往往也随之停止。短视频内容可能在几天内冲高,也可能很快沉下去。AI搜索时代,企业需要重新思考一个问题&#xff…

2026/7/22 0:01:17阅读更多 →
Agent 终态判定:何时该停止思考、给出最终回复

Agent 终态判定:何时该停止思考、给出最终回复

Agent 终态判定:何时该停止思考、给出最终回复 一、你的 Agent 在"再想想"的循环里绕了 12 轮,用户已经关窗口了 Agent 与人最大的区别是:人知道什么时候该停下来给答案,Agent 会一直"想"下去。你给 Agent 接…

2026/7/22 0:01:17阅读更多 →
YOLOv8推理性能优化:从1.2FPS到35FPS的全链路加速实践

YOLOv8推理性能优化:从1.2FPS到35FPS的全链路加速实践

如果你在部署 YOLOv8 时,发现推理速度只有可怜的 1-2 FPS,而别人的演示视频却能跑到 30 FPS 以上,那么问题很可能不在模型本身,而在于你的整个处理链路。很多开发者拿到一个训练好的 YOLOv8 模型后,会直接使用官方示例…

2026/7/22 22:56:18阅读更多 →
Coze与Dify对比指南:低代码AI应用开发从入门到实战

Coze与Dify对比指南:低代码AI应用开发从入门到实战

1. 从零到一:为什么你需要了解 Coze 和 Dify?如果你对 AI 应用开发感兴趣,但一看到“大模型”、“智能体”、“工作流”这些词就头疼,觉得门槛太高,那这篇文章就是为你准备的。很多开发者,包括我自己&#…

2026/7/22 18:55:50阅读更多 →
AI生图工具怎么选?2026年6月版实测对比

AI生图工具怎么选?2026年6月版实测对比

做自媒体的朋友应该都有体会:配图一直是个让人头疼的问题。2026年,AI生图工具已经非常成熟了,但工具太多反而不知道怎么选。以下是截至2026年6月我对主流AI生图工具的实测对比。Midjourney V8.1:速度之王2026年6月11日&#xff0c…

2026/7/22 18:55:50阅读更多 →