为什么需要验证
单纯传一个用户 ID 是可以伪造的——任何人改改代码就能冒充别人和客服聊天、看到别人的历史会话。身份验证(签名机制)就是解决这个:美洽只接受「你们服务器签过名」的身份。
工作原理
- 后台拿到身份验证密钥(Secret),只存在你们服务端。
- 用户登录你们系统时,你们服务端用密钥对「用户 ID」按文档算法生成签名,下发给前端。
- 前端把用户 ID + 签名一起传给美洽。
- 美洽用同样的算法验签,通过才认定这个身份,拒绝则按匿名访客处理。
实施注意
- 签名必须在服务端生成,密钥绝不能出现在前端代码、App 包里。
- 签名一般带时效,过期要重新生成,别把签名写死。
- 涉及客户敏感数据(历史会话、资料)的场景,强烈建议强制开启验签。
