You need to enable JavaScript to run this app.
优惠活动
大模型
产品
解决方案
定价
更多

如何实现持证开发者也无法读取的URL关联关系数据隐藏方案

可行实现方案

核心思路

不在服务端存储明文的/customPublicURL到/secretURL的映射关系,所有关联信息通过密码学派生实现,服务端仅存储不可逆向解密的校验数据,从根本上避免任何人拿到映射关系。

具体实现步骤

  • 用户A创建共享规则时,在本地客户端生成一个32位以上的随机密钥shareKey,该密钥全程不上传到服务端。
  • 客户端将/secretURL + 共享规则(比如仅展示A、B条目) + shareKey拼接后做两次SHA-256哈希,取结果前16位作为customPublicURL的路径部分。
  • 客户端用shareKey作为加密密钥,将/secretURL + 共享规则明文做AES对称加密,把加密后的密文上传到服务端,与生成的customPublicURL绑定存储,服务端仅额外记录该密文对应的有效期、访问次数上限这类可公开校验的参数即可,不需要存储任何解密相关信息。
  • 用户A生成的完整共享链接需要把shareKey放在URL的hash参数中(hash参数仅在本地浏览器解析,不会传输到服务端),分享给用户B即可。
  • 当用户B访问/customPublicURL时,服务端直接返回该路径绑定的加密密文,用户B的本地浏览器从链接hash中取出shareKey解密得到/secretURL地址和共享规则,再匿名请求服务端拉取/secretURL的最新内容,按规则过滤后渲染展示。
  • 私有路径内容更新后,共享链接每次访问都会实时拉取最新的私有路径内容过滤,自然实现内容同步,不需要额外做数据同步操作。

安全性说明

  • 服务端存储的只有哈希生成的customPublicURL路径,以及无密钥无法解密的AES密文,没有shareKey的前提下任何人都无法解密出/secretURL地址,自然无法查出两者的映射关系。
  • shareKey仅存在于用户A的本地设备、以及共享链接的hash部分,传输全程不会经过服务端,管理员完全无法获取。
  • 若担心哈希碰撞问题,可将生成customPublicURL的哈希位数提升到24位以上,碰撞概率低到可忽略,不会影响使用体验。

内容的提问来源于stack exchange,提问作者Olivier Leprohon

相关产品推荐
方舟 Agent Plan

超全模态模型 × Harness 升级,最新支持 Deepseek-V4.1-Flash、GLM-5.3 系列、Doubao-Seedream-5.0-pro、Kimi-K3 (部分), 限时 9.9 元起

最近更新时间:2026.10.05 12:06:03