先看谁在调用谁
接口首先要明确主体。
【 第 5 步 】
师傅:“页面上看到的数据只是系统的一部分,今天我们专门检查系统之间自动交换数据的接口。尼娅面包厂的会员系统会调用短信服务发送验证码,配送系统向物流公司传输配送信息,客服系统还会调用CRM接口。
接口能够持续、自动、批量传输数据,所以必须单独检查。我们按照九项内容分析:调用主体、业务目的、请求和返回字段、认证、加密、访问控制、调用频率、日志和异常处置。
尤其要注意:页面可能只显示脱敏手机号,但接口却可能返回完整字段。还要检查令牌、证书和密钥如何使用,以及是否有限流、撤销、轮换和告警能力。”

01 · 现场对话
接口首先要明确主体。
页面和接口可能不同。
自动调用也需要认证。
异常调用需要能够发现。
02 · 小白做现场笔记
页面是人看到的数据,接口是系统之间自动交换的数据。
接口评估要同时看“谁在调、传什么、调多少、怎样控制”。
接口不仅要检查“传进去什么”,也要检查“返回出来什么”。
页面做了脱敏,不代表接口后面没有偷偷返回完整数据。
系统调用系统,也需要先证明“我是谁”。
单次访问正常,不代表一万次连续访问也正常。
接口自动运行得越快,越需要日志告诉我们到底发生过什么。
密钥和令牌不是“生成以后一直用”,也有自己的生命周期。
03 · 经验和难点
这一站,小白从调用主体、目的、字段、认证、加密、权限、频率、日志和异常处置九个方面完成了一次接口检查。最值得记住的经验是:接口要单独评估,因为它可能自动、持续、批量传输页面上看不到的数据。初学者最容易遇到的难点,是只检查前端页面显示内容,却忽略接口实际返回的完整字段和调用范围。