当前为审计员,只读访问站点、密钥元数据和调用记录。
SITE MANAGEMENT
站点与密钥
集中管理接入网站,让每个站点拥有独立的验证边界。
| 站点 / App ID | 允许来源 | 状态 | 最近调用 | 操作 |
|---|
还没有接入站点
创建第一个站点,生成专属密钥并开始接入。
来源必须精确匹配协议、域名和非默认端口。启停与删除即时生效。
接入提示 App ID 用于前端获取挑战;API Secret 仅用于业务后端签名。请勿将密钥放进网页或公开仓库。
REQUEST ACTIVITY
调用审计
按站点查看近期操作与验证调用,快速定位异常。
| 时间 | 站点 / 密钥 | 操作 | 结果 | 请求标识 |
|---|
暂无审计记录
完成一次服务端调用后,可在这里查看记录。
DEVELOPER GUIDE
打开组件演示 ↗三步,接入小林安全
浏览器完成工作量证明,业务后端完成签名与最终验证。
创建站点与密钥
创建站点,填写网站的精确来源,例如 https://example.com。在「管理密钥」中生成仅具备 verify 权限的密钥。
妥善保存当次显示的 API Secret。为不同后端或环境分别创建密钥,便于轮换和停用。
嵌入验证组件
使用本站提供的 ALTCHA 组件。以站点的 App ID 设置挑战地址,将验证后的 altcha 字段提交给自己的业务后端。
<script type="module"
src="https://VERIFY_HOST/assets/altcha.i18n.min.js">
</script>
<altcha-widget language="zh-cn"
challenge="https://VERIFY_HOST/api/v1/challenge?app_id=APP_ID">
</altcha-widget>由服务端验签
业务后端发送 POST /api/v1/verify,原始 JSON 请求体为 {"payload":"ALTCHA_PAYLOAD"}。只有返回 verified: true 后,才继续业务处理。
每个挑战仅可成功使用一次。前端完成计算不等于业务后端验证成功。
请求签名约定
将以下字段按顺序用换行符连接,末尾无换行,再以 API Secret 字符串原样作为密钥计算 HMAC-SHA256,结果编码为小写十六进制。
METHOD + "\n" + PATH + "\n" + APP_ID + "\n" + KEY_ID + "\n"
+ TIMESTAMP + "\n" + NONCE + "\n" + SHA256_HEX(RAW_BODY)- 请求头
X-App-Id、X-Key-Id、X-Timestamp、X-Nonce、X-Signature- 时间与随机值
- Unix 秒时间戳,允许误差 300 秒;Nonce 为 32 位小写十六进制,每次请求重新生成。
- 路径
/api/v1/verify或/api/v1/key-check,这两个接口均不接受查询参数。- 密钥自检
GET /api/v1/key-check,请求体为空,使用相同签名规则。- 完整文档
- 项目根目录的
docs/与examples/包含详细对接文档和可运行的服务端示例。