艾思科蓝开放平台

密钥体系

开放平台采用共享密钥(appSecret)鉴权,支持双活轮换与来源 IP 白名单。

共享密钥 appSecret

appSecret 是平台为机构下发的一段 32 字节随机数的 Base64 字符串,作为 HMAC-SHA256 的签名密钥;机构与平台各持一份,请求与回调均以它签名/验签。开通机构时一次性展示,请妥善保存、切勿外泄。

双活轮换(主 + 备用)

轮换时生成新的主密钥,原主密钥自动降为备用密钥;此后新旧两把密钥同时有效,服务端对二者逐一验签命中任一即通过。因此可先在平台轮换、拿到新密钥后再从容切换生产配置,业务不中断。

备用密钥 30 天自动失效

备用密钥自降级起 30 天内有效,到期后自动失效、不再参与验签;也可在完成切换后手动「停用备用密钥」使其立即失效。稳态下始终只保留一把主密钥。

谁可以轮换

机构可在机构后台「密钥管理」自助轮换与停用备用密钥。轮换前若已存在备用密钥,需先停用再轮换。

存储与展示

appSecret 在平台侧加密存储,明文仅在开通或轮换成功时一次性展示,之后无法再次查看;若遗失只能轮换生成新密钥。