18. APP/H5 用户端接口加密协议

本章是当前用户端请求加密协议的联调规范。Android、iOS、H5 和服务端必须严格按本文构造字节、信封和 AAD;字段名称、分隔符、路径、大小写或编码方式有任何差异,AES-GCM 认证都会失败。

接口响应保持原有明文 JSON,不做应用层响应加密。请求加密不能替代 HTTPS、登录鉴权、接口权限、限流、业务幂等、XSS 防护和设备风控。

接口列表

  • 18.1 适用范围与排除范围
  • 18.2 密钥层级与平台编号
  • 18.3 请求头与版本策略
  • 18.4 字节编码、AES-GCM 与信封
  • 18.5 AAD 精确定义
  • 18.6 握手流程
  • 18.7 GET 请求加密
  • 18.8 JSON 写请求加密
  • 18.9 客户端实现要点
  • 18.10 Session 缓存、并发与重试
  • 18.11 服务端解密流程
  • 18.12 服务端与后台参数配置
  • 18.13 错误码与客户端处理
  • 18.14 固定跨端测试向量
  • 18.15 发布顺序与联调清单