Deprecated: imwpcache\f884414bce24ee67f\f73723ec7b1919fa5::__construct(): Implicitly marking parameter $YECBGYFECGEAFWHA as nullable is deprecated, the explicit nullable type must be used instead in /www/wwwroot/www.chuangxiangniao.com/wp-content/plugins/imwpcache-dist/build/f884414bce24ee67ff73723ec7b1919fa5.php on line 2

Deprecated: imwpcache\f884414bce24ee67f\f73723ec7b1919fa5::__construct(): Implicitly marking parameter $BBWFDDBHHYHDXXAB as nullable is deprecated, the explicit nullable type must be used instead in /www/wwwroot/www.chuangxiangniao.com/wp-content/plugins/imwpcache-dist/build/f884414bce24ee67ff73723ec7b1919fa5.php on line 2
Go语言中实现AWS SNS消息签名验证教程_创想鸟

Go语言中实现AWS SNS消息签名验证教程

Go语言中实现AWS SNS消息签名验证教程

本教程旨在指导开发者如何在go语言中安全有效地验证aws sns(simple notification service)消息的签名。通过介绍sns签名验证的重要性,并详细展示如何利用`go.sns`这一第三方库来简化复杂的验证流程,本文将提供一个清晰、实用的解决方案,帮助您确保接收到的sns消息的真实性和完整性。

AWS SNS消息签名验证的必要性

AWS SNS作为一种发布/订阅消息服务,广泛应用于事件通知、数据流处理等场景。当您的应用程序接收到SNS发布的消息时,验证其签名是至关重要的安全措施。这可以防止恶意第三方伪造SNS消息,确保您处理的每一个通知都确实来自AWS SNS服务,从而保障系统的安全性和数据的完整性。

SNS消息签名验证的核心流程通常包括以下几个步骤:

从消息中提取签名证书的URL(SigningCertURL)。下载并解析该URL指向的X.509证书,获取其公钥。根据AWS SNS的规范,从消息内容中构建一个“规范化字符串”(Canonical String)。将消息中的Base64编码签名进行解码。使用证书中的公钥解密解码后的签名,得到一个“断言哈希值”(Asserted Hash Value)。使用与签名相同的哈希算法(通常是SHA1)计算规范化字符串的“派生哈希值”(Derived Hash Value)。比较断言哈希值和派生哈希值。如果两者一致,则签名有效;否则,签名无效。

手动实现签名验证的挑战

在Go语言中手动实现上述签名验证流程,可能会遇到一些挑战。例如,AWS文档中提到的“派生哈希值”和“断言哈希值”的概念,以及如何正确地将它们应用于Go的crypto/rsa和crypto/x509库。

原始的尝试代码片段展示了构建规范化字符串、解码Base64签名以及获取证书的初步步骤:

立即学习“go语言免费学习笔记(深入)”;

type Notification struct {    Message          string    MessageId        string    Signature        string    SignatureVersion string    SigningCertURL   string    SubscribeURL     string    Subject          string    Timestamp        string    TopicArn         string    Type             string    UnsubscribeURL   string}// 示例:构建规范化字符串func (self *Notification) buildCanonicalString() string {    signString := fmt.Sprintf(`Message%vMessageId%v`, self.Message, self.MessageId)    if self.Subject != "" {        signString = signString + fmt.Sprintf(`Subject%v`, self.Subject)    }    signString = signString + fmt.Sprintf(`Timestamp%vTopicArn%vType%v`, self.Timestamp, self.TopicArn, self.Type)    return signString}// 示例:解码签名signed, err := base64.StdEncoding.DecodeString(self.Signature)if err != nil {    // 处理错误}// 示例:获取并解析证书resp, err := http.Get(self.SigningCertURL)if err != nil {    // 处理错误}defer resp.Body.Close()body, err := ioutil.ReadAll(resp.Body)if err != nil {    // 处理错误}p, _ := pem.Decode(body)if p == nil {    // 处理PEM解码错误}cert, err := x509.ParseCertificate(p.Bytes)if err != nil {    // 处理证书解析错误}// 尝试验证(通常会失败)// cert.CheckSignature(x509.SHA1WithRSA, signed, []byte(signString))

在上述尝试中,直接使用cert.CheckSignature(x509.SHA1WithRSA, signed, []byte(signString))往往会导致crypto/rsa: verification error错误。这是因为CheckSignature函数期望signed参数是数据本身的哈希值,而不是经过私钥加密的哈希值(即签名)。正确的流程应该是先用公钥解密signed得到断言哈希值,再将signString进行哈希得到派生哈希值,然后比较这两个哈希值。手动处理这些细节,包括哈希算法的选择、字节顺序、错误处理等,既复杂又容易出错。

使用go.sns库简化签名验证

为了解决手动实现签名验证的复杂性,社区中涌现了一些优秀的第三方库。其中,github.com/robbiet480/go.sns是一个专门为Go语言设计的、用于处理AWS SNS消息的库,它封装了复杂的签名验证逻辑,提供了一个简洁易用的API。

1. 安装go.sns库

首先,您需要将go.sns库添加到您的Go项目中:

go get github.com/robbiet480/go.sns

2. 验证SNS消息签名

go.sns库的核心是sns.Payload结构体及其VerifyPayload()方法。当您收到一个SNS通知的JSON字符串时,只需将其反序列化到sns.Payload结构体,然后调用VerifyPayload()方法即可完成签名验证。

以下是使用go.sns库进行签名验证的示例代码:

package mainimport (    "encoding/json"    "fmt"    "log"    "github.com/robbiet480/go.sns")func main() {    // 假设 notificationJson 是您从AWS SNS接收到的JSON字符串    // 这是一个模拟的SNS订阅确认消息,实际消息结构会根据类型有所不同    notificationJson := `{        "Type" : "SubscriptionConfirmation",        "MessageId" : "da41e39f-ea4d-43a5-b922-ce444af87813",        "Token" : "2336412f37fb687f5d51e6e241d06cc18f6d34e262420d01726dd0396860e73737751d699d6769c3a35d791bc6e10500",        "TopicArn" : "arn:aws:sns:us-east-1:123456789012:MyTopic",        "Message" : "You have chosen to subscribe to the topic arn:aws:sns:us-east-1:123456789012:MyTopic.nTo confirm the subscription, visit the SubscribeURL.",        "SubscribeURL" : "https://sns.us-east-1.amazonaws.com/?Action=ConfirmSubscription&TopicArn=arn:aws:sns:us-east-1:123456789012:MyTopic&Token=2336412f37fb687f5d51e6e241d06cc18f6d34e262420d01726dd0396860e73737751d699d6769c3a35d791bc6e10500",        "Timestamp" : "2012-04-26T20:45:04.751Z",        "SignatureVersion" : "1",        "Signature" : "EXAMPLEpH+DcHPgClygsEKuRFdlxQzPNeSNt0obwLPRPaKCYjpkbtgqsYgMzBnWbmgZgQcdirSPYh9N6M9bsSgv+SgGyVrfKGY8fN+zntHBZzQzX0wttwM0XbS9pmKJ8D9yfoxxlFPN7dKK/KDgYg6PthYg4Ew7oY730mx0e8S7tqPMOpASsrr+gAPiTSlQKz8eUjXo2dkzGHvAA7fxO/rB8xIMzGJoMshtSNQxZ4oE10e+VzY0H0L2SpmdmzP4C3zYyS8MCLfdaHNQ4cBE5J/gE8z+RjS6v0n+f+tS3aB4d2K18tP9s34W2D02f6+S8t+N9e0j2L4L8R2h3G5y3+6w==",        "SigningCertURL" : "https://sns.us-east-1.amazonaws.com/SimpleNotificationService.pem"    }`    var notificationPayload sns.Payload    err := json.Unmarshal([]byte(notificationJson), &notificationPayload)    if err != nil {        log.Fatalf("无法解析SNS消息JSON: %v", err)    }    // 调用VerifyPayload()进行签名验证    verifyErr := notificationPayload.VerifyPayload()    if verifyErr != nil {        log.Fatalf("SNS消息签名验证失败: %v", verifyErr)    }    fmt.Println("SNS消息签名验证成功!Payload是有效的。")    // 进一步处理通知...}

在上述代码中:

我们首先定义了一个模拟的notificationJson字符串,它代表了一个典型的SNS消息。json.Unmarshal将这个JSON字符串解析成sns.Payload结构体。go.sns库已经为所有标准的SNS消息字段定义了Payload结构。关键步骤是调用notificationPayload.VerifyPayload()。这个方法内部会处理下载证书、构建规范化字符串、解密签名、计算哈希并进行比较的所有复杂逻辑。如果VerifyPayload()返回nil,则表示签名验证成功;如果返回错误,则表示签名验证失败,您应该拒绝处理该消息。

go.sns库的内部机制(简述)

go.sns库在VerifyPayload()方法中,大致执行了以下操作:

根据SigningCertURL字段,通过HTTP请求获取AWS提供的X.509证书。为了效率,它可能会对证书进行缓存。根据消息类型(如SubscriptionConfirmation、Notification等)和AWS的规范,动态构建相应的规范化字符串。对Signature字段进行Base64解码,并使用从证书中提取的公钥对解码后的签名进行RSA解密,从而得到断言哈希值。使用SHA1哈希算法计算规范化字符串的哈希值,得到派生哈希值。比较这两个哈希值。

注意事项与最佳实践

始终验证签名:为了系统的安全性,任何从SNS接收到的消息都应进行签名验证。错误处理:在实际应用中,对json.Unmarshal和VerifyPayload()的错误进行健壮的处理至关重要。签名验证失败意味着消息可能被篡改或来自非授权来源,应拒绝处理。网络请求与性能:VerifyPayload()方法会进行网络请求来获取证书。在处理大量SNS消息时,考虑证书缓存机制以提高性能。go.sns库内部可能已经实现了某种形式的缓存,但您也应了解其潜在的网络开销。Go Modules:确保您的项目使用Go Modules进行依赖管理,以便正确地引入go.sns库。AWS区域:SigningCertURL通常是区域无关的,但您应确保您的应用程序能够访问AWS的公共HTTPS端点。

总结

AWS SNS消息签名验证是确保系统安全和数据完整性的关键环节。虽然手动实现该过程涉及复杂的加密和哈希操作,容易出错,但借助github.com/robbiet480/go.sns这样的专业库,您可以极大地简化这一任务。通过简单的JSON反序列化和调用VerifyPayload()方法,您就可以在Go应用程序中高效、可靠地验证SNS消息的真实性。强烈建议在所有处理SNS消息的Go项目中采用此方法。

以上就是Go语言中实现AWS SNS消息签名验证教程的详细内容,更多请关注创想鸟其它相关文章!

版权声明:本文内容由互联网用户自发贡献,该文观点仅代表作者本人。本站仅提供信息存储空间服务,不拥有所有权,不承担相关法律责任。
如发现本站有涉嫌抄袭侵权/违法违规的内容, 请发送邮件至 chuangxiangniao@163.com 举报,一经查实,本站将立刻删除。
发布者:程序猿,转转请注明出处:https://www.chuangxiangniao.com/p/1421865.html

(0)
打赏 微信扫一扫 微信扫一扫 支付宝扫一扫 支付宝扫一扫
Go HTTP 服务器:解析无路径请求的限制与内部机制
上一篇 2025年12月16日 16:21:24
Go net/http 服务器处理无路径HTTP请求的原理与限制
下一篇 2025年12月16日 16:21:32

相关推荐

  • Java中字符到数字转换:解决for循环提前返回的常见陷阱

    本文探讨java中`for`循环在字符到数字转换时,因`return`语句放置不当导致程序提前终止、无法完整处理字符串的问题。我们将分析这种常见陷阱,并提供修正方案,演示如何正确利用循环填充数组,并在循环结束后统一返回最终结果,确保每个字符都能被准确映射和组合。 引言:字符到数字的映射需求 在编程实…

    2026年9月21日
    000
  • 三星 A55通知提醒不及时怎么办 Samsung A55消息设置

    三星A55消息通知不及时需检查后台管理设置:1. 进入【设置】-【电池】-【后台使用限制】,开启【自动运行】,将微信等应用关闭【深度睡眠】并加入【不受限制的应用】;2. 在【通知】设置中确保允许通知、锁屏显示等权限开启,且未被暂停或静音;3. 检查网络稳定性和Samsung Account同步状态,…

    2026年9月21日
    200
  • LLaVA-OneVision-1.5— EvolvingLMMS-Lab开源的多模态模型

    LLaVA-OneVision-1.5— EvolvingLMMS-Lab开源的多模态模型LLaVA-OneVision-1.5— EvolvingLMMS-Lab开源的多模态模型LLaVA-OneVision-1.5— EvolvingLMMS-Lab开源的多模态模型LLaVA-OneVision-1.5— EvolvingLMMS-Lab开源的多模态模型

    ☞☞☞AI 智能聊天, 问答助手, AI 智能搜索, 免费无限量使用 DeepSeek R1 模型☜☜☜ 百灵大模型 蚂蚁集团自研的多模态AI大模型系列 177 查看详情 llava-onevision-1.5 是一款开源的先进多模态大模型,凭借高效的训练策略与高质量的数据构建,在性能、成本控制和可…

    2026年9月21日 用户投稿
    000
  • 梦幻号虚拟主播电商运营宝典(附新手教程+配套工具清单)

    虚拟主播电商的核心在于“内容驱动销售,人设凝聚用户”,要让“梦幻号”真正动起来并实现带货,必须先赋予其鲜明的人设,包括清晰的定位标签(如美食家、科技宅)、独特的人格魅力(性格、口头禅、小缺点)和与产品的强关联性,使其具备辨识度和故事感,从而建立用户信任;接着通过obs studio、vtube st…

    2026年9月21日
    000
  • 钉钉视频通话模糊怎么办 钉钉视频清晰度调整与网络优化方法

    视频模糊主因是网络、设备或设置问题。先优化Wi-Fi并关后台应用,再清洁镜头、调光线和物理对焦,最后开高清模式、更新钉钉版本或换高清设备,多数可改善。 钉钉视频通话模糊,通常不是单一原因导致的,而是网络、设备或软件设置共同影响的结果。想要快速改善画面质量,可以从以下几个方面着手排查和优化。 检查并优…

    2026年9月21日
    000
  • deepseek下载速度优化_从deepseek下载速度优化官网获取

    deepseek下载速度优化入口在官网https://www.deepseek.com,进入后可通过设置调整响应模式、使用智能路由和数据压缩技术提升速度。 ☞☞☞AI 智能聊天, 问答助手, AI 智能搜索, 免费无限量使用 DeepSeek R1 模型☜☜☜ deepseek下载速度优化入口地址在…

    2026年9月21日
    000
  • Linux如何设置目录的执行权限

    目录的执行权限是访问其内容的“钥匙”,使用chmod命令可通过符号或八进制模式设置,常见权限为755(所有者rwx,组和其他用户rx),递归设置时推荐结合find命令分别处理文件和目录,避免误加执行权限。 在Linux中,设置目录的执行权限( x )并非意味着你可以“运行”这个目录,而是赋予了你进入…

    2026年9月21日
    000
  • Java多线程API调用中Future.get()返回null的解决方案

    本文旨在解决%ignore_a_1%api调用中`future.get()`方法返回`null`的常见问题。当使用`callable`和`executorservice`并发执行api请求并尝试获取结果时,如果流读取逻辑不当,可能导致获取到的数据为空。文章将详细解释问题根源,并提供使用`string…

    2026年9月21日
    000
  • mysql如何排查排序异常

    排查MySQL排序异常需先确认ORDER BY是否生效,检查子查询、UNION及应用层逻辑是否覆盖排序;通过EXPLAIN分析是否使用索引排序,避免Using filesort;确保字段类型、字符集和排序规则(collation)符合预期,处理NULL值和大小写敏感性;关注sort_buffer_s…

    2026年9月21日
    000
  • 即梦AI运镜控制怎么控制_即梦AI视频镜头移动技巧详解

    掌握即梦AI运镜需四步:一、用“镜头缓慢推进”等预设提示词生成标准运动;二、通过动效画板框选主体并绘制运动路径;三、设置首尾帧引导转场,实现穿越或循环效果;四、结合“希区柯克式变焦”“时间冻结环绕”等高级技巧增强视觉表现。 ☞☞☞AI 智能聊天, 问答助手, AI 智能搜索, 免费无限量使用 Dee…

    2026年9月21日
    000
  • 三星电视携手京东开启艺术视听盛典以科技美学重塑家居生活新模式

    三星电视携手京东开启艺术视听盛典以科技美学重塑家居生活新模式三星电视携手京东开启艺术视听盛典以科技美学重塑家居生活新模式三星电视携手京东开启艺术视听盛典以科技美学重塑家居生活新模式三星电视携手京东开启艺术视听盛典以科技美学重塑家居生活新模式

    随着消费理念升级与需求日益多样化,电视已不再仅仅是观看节目和影音娱乐的工具,而是逐渐演变为承载家居美学、传递情感温度、连接智慧生活的艺术载体。在这一变革浪潮中,三星率先引领艺术电视领域的创新风向,theframe画壁艺术电视与theserif画境艺术电视成功打破科技与艺术之间的界限,将电视升华为可观…

    2026年9月21日 用户投稿
    100
  • 如何在Weka中处理向量属性:ARFF格式的限制与解决方案

    本文探讨了weka中arff格式对直接向量属性表示的限制,并提供了两种主要解决方案。对于时间序列数据,建议利用weka的内置时间序列分析功能。对于非时间序列数据,核心在于通过特征工程(如使用addexpression、multifilter等)将向量拆解并转换为可被weka有效处理的独立特征,以揭示…

    2026年9月21日
    000
  • 哪些Docker扩展能让你在VSCode内轻松管理容器?

    Docker官方扩展是VSCode中管理容器的核心工具,提供容器、镜像、卷、网络的可视化操作,结合Remote-Containers可实现容器内开发,辅以YAML、GitLens等扩展提升效率,需确保本地Docker daemon运行。 在 VSCode 中管理 Docker 容器,最核心的扩展是 …

    2026年9月21日
    000
  • PostgreSQL地理位置数据按距离排序的最佳实践:数据库层优化策略

    在处理大量地理位置数据并按距离排序时,将排序逻辑下推至数据库层(如postgresql)是更优的选择。这种方法能有效减少应用层的数据传输和内存消耗,充分利用数据库的计算能力,从而提升整体性能和资源利用率,而非在spring boot应用服务层进行排序。 1. 地理位置排序的需求与挑战 在现代Web应…

    2026年9月21日
    100
  • Flyway配置中安全使用环境变量的实践指南

    flyway配置中直接暴露数据库连接参数存在安全隐患。本文详细阐述了如何通过命令行参数和api调用两种主要方式,将环境变量安全地集成到flyway配置流程中。通过外部化管理敏感信息,可以有效提升数据库迁移配置的安全性、灵活性和可维护性,避免将凭证硬编码到配置文件中。 在数据库迁移实践中,将敏感的数据…

    2026年9月21日
    100
  • 如何为VSCode设置最小化到系统托盘?

    VSCode不支持内置最小化到系统托盘功能,可通过第三方工具实现:Windows推荐使用RBTray或AutoHotkey脚本,Linux可借助AppIndicator扩展,macOS则依赖Dock最小化及辅助工具视觉隐藏。 VSCode 本身不提供内置的“最小化到系统托盘”功能,但可以通过一些方法…

    2026年9月21日
    000
  • 如何用SumoPaint的AI裁剪图片?快速完成智能图片裁剪教程

    如何用SumoPaint的AI裁剪图片?快速完成智能图片裁剪教程如何用SumoPaint的AI裁剪图片?快速完成智能图片裁剪教程如何用SumoPaint的AI裁剪图片?快速完成智能图片裁剪教程如何用SumoPaint的AI裁剪图片?快速完成智能图片裁剪教程

    答案:SumoPaint虽无AI裁剪功能,但可通过魔棒、套索工具精确选区,结合图层蒙版与羽化、反选等操作实现智能裁剪效果,最后按需导出PNG或JPG高质量文件。 ☞☞☞AI 智能聊天, 问答助手, AI 智能搜索, 免费无限量使用 DeepSeek R1 模型☜☜☜ 在SumoPaint中,虽然它不…

    2026年9月21日 用户投稿
    100
  • VSCode中竖线怎么设置_VSCode编辑区竖线(标尺)显示与配置教程

    在VSCode中启用垂直标尺需修改settings.json文件中的editor.rulers属性,如设置{ “editor.rulers”: [80, 120] }可在第80和120列显示竖线,提升代码对齐与可读性;虽原生不支持自定义颜色样式,但可通过安装Guides或In…

    2026年9月21日
    100
  • PHP 数组值比较与嵌套数组过滤教程

    本教程详细讲解如何在 PHP 中比较一个简单数组与一个复杂嵌套数组,并根据特定条件(如文件名匹配)过滤嵌套数组中的所有相关子数组。我们将通过识别非匹配项的索引,然后从所有子数组中移除这些项并重新索引,实现精确的数据筛选。 问题背景 在 php 开发中,我们经常会遇到需要处理结构复杂的数组数据。例如,…

    2026年9月21日
    100
  • Chrome浏览器怎么开启数据同步功能_Chrome浏览器跨设备数据同步设置教程

    首先登录Google账户启用Chrome同步功能,确保书签、历史记录、密码等数据跨设备一致;接着在设置中自定义同步内容类型以满足隐私需求;然后通过Google账户密钥或自定义密码加密同步数据,提升安全性;最后在新设备登录同一账户,自动接收已同步的浏览数据,实现无缝体验。 如果您希望在不同设备间无缝使…

    2026年9月21日
    000

发表回复

登录后才能评论
关注微信