18.2 密钥层级与平台编号

协议使用两层密钥:

  1. 握手密钥:iOS/Android 按渠道、平台、构建号配置 32 字节版本密钥;H5 使用环境变量中的 32 字节 H5 密钥。握手密钥只用于加密握手请求和响应。
  2. Session Key:握手成功后由服务端随机生成 32 字节密钥,客户端用它加密后续业务请求。响应中的 session_key 是 Base64URL 字符串,必须先解码为 32 个原始字节,不能把字符串本身直接作为 AES Key。
平台 X-App-Platform AAD 平台整数 AAD 构建号
iOS ios 1 X-App-Build 的整数值
Android android 2 X-App-Build 的整数值
H5 h5 3 固定为 0

Session 默认有效期为 7 天,并绑定平台、渠道、构建号和 SHA-256(X-Device-Id),不能跨设备、跨平台、跨渠道或跨构建号复用。