百趣云 百趣云的博客

🔖拼多多

博主
百趣云
2周前
App 端登录和 web 端是两个世界前文讲过拼多多 web 端的 anti_content(JS 生成)。App 端的登录态体系完全不同:anti_content 由 native 安全 SDK 生成,登录态和设备深度绑定。本文讲 App 侧的登录态获取与维护。登录方式与协议拼多多 App 的登录方式:手机号+验证码、微信授权、QQ 授权。协议模拟的现实选择是手机号+验证码(微信授权要打通微信的授权链,复杂度翻倍)。登录接口(mtop 风格,以抓包为准):POST https://api.yangkeduo.com/login Body: mobile=xxx&code=xxx&am
博主
百趣云
3周前
问题的本质:anti_content 不是签名,是"答卷"很多人把拼多多的 anti_content 当成普通接口签名来逆,这是方向性错误。普通签名回答的是"这个请求有没有被篡改",而 anti_content 回答的是"你这个客户端是不是一个真实的、可信的浏览器"——它是一份环境答卷,里面塞满了设备指纹、行为特征、运行时自检结果。抓包能看到它长这样:0an 开头的一长串编码,每次请求都不同,长度随环境信息浮动。web 端由风控 SDK(riskControl 相关 chunk)生成,App 端则是 native 层(安全 SDK 的 SO)产出,两端算法同宗但密钥和采集项不同。本文讲 web