18.1 适用范围与排除范围

加密中间件只处理 Android、iOS、H5 请求的 /tieup/api/v1/** 用户端业务接口,并在 FormRequest、TokenMiddleware 和 Controller 读取参数之前完成解密及参数回填。

以下请求在读取 query 或 body 之前直接跳过加密协议:

类型 路径或方法 处理方式
握手 /tieup/api/v1/security/handshake 使用版本握手密钥/H5 密钥单独加密
通用文件上传 /tieup/api/v1/files 保持 multipart/form-data
身份证正面上传 /tieup/api/v1/user/identity/id-card-drafts/front 保持 multipart/form-data
身份证反面上传 /tieup/api/v1/user/identity/id-card-drafts/*/back 保持 multipart/form-data
用户端第三方回调 /tieup/api/v1/webhooks/* 保留原始 body/query 和官方验签
独立回调入口 /tieup/callback/* 保留原始 body/query 和官方验签
跨域预检 OPTIONS 直接跳过
非用户端接口 /tieup/api/v1/** 不进入本协议

文件上传请求仍需携带原接口要求的鉴权头和 APP 基础头,但不添加 X-Session-Id,不修改 multipart body。支付、退款、Apple IAP、融云、声网、七牛等第三方回调不得套用本协议。