拿出来后不是还要用签名算法处理后再S1和S2进行比对吗
重放是用nonce防止的,每次请求时都会带着一个nonce和时间戳上去。后端接受nonce和时间戳,检查这个nonce这段时间内有没有人用过,用过就是重放,没用过就检查时间戳有没有超过过期时间,超过也是超时的请求。发送时,还会吧nonce+时间戳+sk做加密,避免直接在请求中直接传输sk。验证完成之后,查出用户在数据库的sk,拿用户发上来的nonce和时间戳再次加密,比较发上来的sk和数据库内的sk同样的方式加密的sk是否一致,一致就是通过。我是这样设计的,不知道我这样说的能理解吗?
拿出来后不是还要用签名算法处理后再S1和S2进行比对吗
重放是用nonce防止的,每次请求时都会带着一个nonce和时间戳上去。后端接受nonce和时间戳,检查这个nonce这段时间内有没有人用过,用过就是重放,没用过就检查时间戳有没有超过过期时间,超过也是超时的请求。发送时,还会吧nonce+时间戳+sk做加密,避免直接在请求中直接传输sk。验证完成之后,查出用户在数据库的sk,拿用户发上来的nonce和时间戳再次加密,比较发上来的sk和数据库内的sk同样的方式加密的sk是否一致,一致就是通过。我是这样设计的,不知道我这样说的能理解吗?