当前位置:首页 > 技术 > 正文内容

使用 DelegatingHandler 在 Web API 中实现 API 密钥验证

访客 技术 2026年7月21日 1

在构建 Web API 服务时,确保请求来源的合法性是安全设计的重要环节。一种常见做法是通过 API Key 进行客户端身份识别。客户端可通过两种方式传递密钥:查询字符串(query string)或 HTTP 请求头(header)。

API Key 传递方式示例

1. 通过查询参数传递:

http://localhost:57967/api/values?key=abc123

2. 通过自定义请求头传递:

var client = new HttpClient();
client.BaseAddress = new Uri("http://localhost:57967/");
client.DefaultRequestHeaders.Add("X-ApiKey", "abc123");
client.DefaultRequestHeaders.Accept.Add(new MediaTypeWithQualityHeaderValue("application/json"));

var response = await client.GetAsync("api/values");

创建自定义消息处理程序

ASP.NET Web API 提供了 DelegatingHandler 类,可用于在请求进入控制器之前拦截并验证请求。以下是一个基于 API Key 的验证处理器实现:

public class ApiKeyValidationHandler : DelegatingHandler
{
    private const string ApiKeyHeaderName = "X-ApiKey";
    private readonly string _validApiKey;

    public ApiKeyValidationHandler(string apiKey, HttpConfiguration configuration)
    {
        _validApiKey = apiKey;
        InnerHandler = new HttpControllerDispatcher(configuration);
    }

    protected override async Task<HttpResponseMessage> SendAsync(
        HttpRequestMessage request,
        CancellationToken cancellationToken)
    {
        if (!IsValidApiKey(request))
        {
            return request.CreateResponse(HttpStatusCode.Forbidden, 
                new { error = "Invalid or missing API key." });
        }

        return await base.SendAsync(request, cancellationToken);
    }

    private bool IsValidApiKey(HttpRequestMessage request)
    {
        // 优先从请求头中读取
        if (request.Headers.TryGetValues(ApiKeyHeaderName, out var headerValues))
        {
            return string.Equals(headerValues.FirstOrDefault(), _validApiKey, StringComparison.Ordinal);
        }

        // 其次尝试从查询字符串中获取
        var queryParameters = System.Web.HttpUtility.ParseQueryString(request.RequestUri.Query);
        var queryKey = queryParameters["key"];
        return string.Equals(queryKey, _validApiKey, StringComparison.Ordinal);
    }
}

上述代码首先尝试从 X-ApiKey 请求头中提取密钥;若未找到,则回退至查询参数 key。只要任一方式提供正确的密钥即可通过验证。

将处理程序注册到特定路由

为了仅对特定接口启用 API Key 验证,可以在路由配置中指定该处理程序:

config.Routes.MapHttpRoute(
    name: "SecureApi",
    routeTemplate: "api/secure/{controller}/{id}",
    defaults: new { id = RouteParameter.Optional },
    constraints: null,
    handler: new ApiKeyValidationHandler("abc123", GlobalConfiguration.Configuration)
);

此配置表示所有匹配 /api/secure/** 模式的请求都将经过 ApiKeyValidationHandler 的检查,而其他普通路由则不受影响,保持开放或由其他机制保护。

可选增强功能

为进一步提升安全性与可扩展性,可考虑以下改进:

  • 结合数据库或缓存动态校验多个有效密钥
  • 记录非法访问尝试以用于审计
  • 支持过期时间、权限范围等更复杂的密钥元数据
  • 集成日志框架输出调试信息
标签: Web API

相关文章

Linux crontab 详解

1) crontab 是什么cron 是 Linux 的定时任务守护进程;crontab 是用来编辑/查看“按时间周期执行命令”的表(cron table)。常见两类:用户 crontab:每个用户一份(crontab -e 编辑)系统级 crontab / cron.d:可指定执行用户(/etc/crontab、/etc/cron.d/*)2) crontab 时间...

富文本里可以允许的 HTML 属性

一、所有标签默认允许的安全属性(极少)class        (可选)id           (通常建议禁用)title️ 注意:id 容易被滥用做锚点注入,很多系统直接禁用class 允许的话最好只允许固定前缀(如 editor-*)二、a 标签允许属性<a href="" t...

Mac 安装 Node.js 指南

方法一:通过官网安装包(最简单,适合初学者)如果你只是想快速安装并开始使用,这是最直接的方法。访问 Node.js 官网。页面会显示两个版本:LTS (Recommended For Most Users):长期支持版,最稳定。建议选这个。Current:最新特性版,包含最新功能但可能不够稳定。下载 .pkg 安装包并运行。按照安装向导点击“下一步”即可完成。方法二:使用 Homebrew 安装(...

Dom\HTML_NO_DEFAULT_NS 的副作用:自动加闭合标签

在使用Dom\HTMLDocument时,Dom\HTML_NO_DEFAULT_NS 将禁止在解析过程中设置元素的命名空间, 此设置是为了与DOMDocument向后兼容而存在的。当使用它时,已知的一个副作用就是:自动加闭合标签例如 </img> 为什么会这样?当你使用:Dom\HTML_NO_DEFAULT_NS文档会变成 无命名空间模式,此时内部更接近 XML...

Laravel 事件和监听器创建

在 Laravel 中,使用 Artisan 命令创建 Events(事件) 和 Listeners(监听器) 是非常高效的。你可以通过以下几种方式来实现:1. 手动创建单个 Event如果你只想创建一个事件类,可以使用 make:event 命令:Bashphp artisan make:event UserRegistered执行后,文件将生成在 app/Even...

自定义域名解析神器 dnsmasq

什么是 dnsmasq?dnsmasq 是一个轻量级、功能强大的网络服务工具,专为小型和中等规模网络设计。它是一个综合的网络基础设施解决方案[1]。dnsmasq 能做什么?功能说明应用场景DNS 转发与缓存将 DNS 查询转发到上游服务器(ISP、Google DNS 等),并在本地缓存结果加快 DNS 查询速度,减少外部 DNS 流量本地 DNS解析本地网络设备的主机名,无需编辑&n...

发表评论

访客

◎欢迎参与讨论,请在这里发表您的看法和观点。