Table of Contents
18.1 适用范围与排除范围
加密中间件只处理 Android、iOS、H5 请求的 /tieup/api/v1/** 用户端业务接口,并在 FormRequest、TokenMiddleware 和 Controller 读取参数之前完成解密及参数回填。
以下请求在读取 query 或 body 之前直接跳过加密协议:
| 类型 | 路径或方法 | 处理方式 |
|---|---|---|
| 握手 | /tieup/api/v1/security/handshake |
使用版本握手密钥/H5 密钥单独加密 |
| 通用文件上传 | /tieup/api/v1/files |
保持 multipart/form-data |
| 身份证正面上传 | /tieup/api/v1/user/identity/id-card-drafts/front |
保持 multipart/form-data |
| 身份证反面上传 | /tieup/api/v1/user/identity/id-card-drafts/*/back |
保持 multipart/form-data |
| 用户端第三方回调 | /tieup/api/v1/webhooks/* |
保留原始 body/query 和官方验签 |
| 独立回调入口 | /tieup/callback/* |
保留原始 body/query 和官方验签 |
| 跨域预检 | OPTIONS |
直接跳过 |
| 非用户端接口 | 非 /tieup/api/v1/** |
不进入本协议 |
文件上传请求仍需携带原接口要求的鉴权头和 APP 基础头,但不添加 X-Session-Id,不修改 multipart body。支付、退款、Apple IAP、融云、声网、七牛等第三方回调不得套用本协议。