【问题标题】:Twitter OAuth Request Token returning UnauthorizedTwitter OAuth 请求令牌返回未经授权
【发布时间】:2017-10-16 15:30:00
【问题描述】:

我正在尝试从 Twitter OAuth 获取请求令牌,但我不断收到 401 Unauthorized,但我不知道为什么。我试图尽可能好地跟踪签名创建,并且在 400 Bad Request 上苦苦挣扎了一段时间,但最终破解了代码以获得只有 401 才能满足的有效请求。

我觉得我错过了一些非常简单的东西,但我就是不知道是什么。

这是我正在使用的代码:

using (HttpClient client = new HttpClient())
{
    client.BaseAddress = new Uri("https://api.twitter.com/");
    client.DefaultRequestHeaders.Accept.Clear();
    client.DefaultRequestHeaders.Accept.Add(new MediaTypeWithQualityHeaderValue("application/json"));

    TimeSpan ts = DateTime.UtcNow - new DateTime(1970, 1, 1, 0, 0, 0, 0, DateTimeKind.Utc);

    string oauth_nonce = Convert.ToBase64String(new ASCIIEncoding().GetBytes(DateTime.Now.Ticks.ToString()));
    string oauth_callback = Uri.EscapeUriString("oob");
    string oauth_signature_method = "HMAC-SHA1";
    string oauth_timestamp = Convert.ToInt64(ts.TotalSeconds).ToString();
    string oauth_consumer_key = OAUTH_KEY;
    string oauth_version = "1.0";

    // Generate signature
    string baseString = "POST&";
    baseString += Uri.EscapeDataString(client.BaseAddress + "oauth/request_token") + "&";
    // Each oauth value sorted alphabetically
    baseString += Uri.EscapeDataString("oauth_callback=" + oauth_callback + "&");
    baseString += Uri.EscapeDataString("oauth_consumer_key=" + oauth_consumer_key + "&");
    baseString += Uri.EscapeDataString("oauth_nonce=" + oauth_nonce + "&");
    baseString += Uri.EscapeDataString("oauth_signature_method=" + oauth_signature_method + "&");
    baseString += Uri.EscapeDataString("oauth_timestamp=" + oauth_timestamp + "&");
    baseString += Uri.EscapeDataString("oauth_version=" + oauth_version + "&");

    string signingKey = Uri.EscapeDataString(OAUTH_SECRET) + "&";
    HMACSHA1 hasher = new HMACSHA1(new ASCIIEncoding().GetBytes(signingKey));
    string oauth_signature = Convert.ToBase64String(hasher.ComputeHash(new ASCIIEncoding().GetBytes(baseString)));

    client.DefaultRequestHeaders.Add("Authorization", "OAuth " +
        "oauth_nonce=\"" + oauth_nonce + "\"," +
        "oauth_callback=\"" + oauth_callback + "\"," +
        "oauth_signature_method=\"" + oauth_signature_method + "\"," +
        "oauth_timestamp=\"" + oauth_timestamp + "\"," +
        "oauth_consumer_key=\"" + oauth_consumer_key + "\"," +
        "oauth_signature=\"" + Uri.EscapeDataString(oauth_signature) + "\"," +
        "oauth_version=\"" + oauth_version + "\""
    );

    HttpResponseMessage response = await client.PostAsJsonAsync("oauth/request_token", "");
    var responseString = await response.Content.ReadAsStringAsync();
}

我使用的是 .Net 4.5,所以 Uri.EscapeDataString() 应该给出正确的百分比编码字符串。

编辑

我注意到oauth_nonce 值有时包含非字母数字字符,因此我将变量计算更改为以下内容:

string nonce = Convert.ToBase64String(new ASCIIEncoding().GetBytes(DateTime.Now.Ticks.ToString()));
string oauth_nonce = new string(nonce.Where(c => Char.IsLetter(c) || Char.IsDigit(c)).ToArray());

不幸的是,这没有帮助。

我还尝试了 Uri.EscapeUriData() 为 Authorization 标头中的所有值,以及在每个逗号后添加一个空格(正如 Twitter 上的文档所说),但这也没有帮助。

【问题讨论】:

  • 尝试将此行更改为使用DateTime.UtcNow:string oauth_nonce = Convert.ToBase64String(new ASCIIEncoding().GetBytes(DateTime.UtcNow.Ticks.ToString()));
  • 对不起,忽略这个,我没有看清楚它的用途。
  • 在 URL 中放置空格是一个坏主意:oauth / request_token。
  • @PatrickHofman 抱歉,复制粘贴错误。

标签: c# twitter oauth


【解决方案1】:

我从头开始尝试了一种稍微不同的方法,但它应该会产生相同的结果。但是,它没有,而是按预期工作!

如果有人能指出此工作代码与原始问题中的代码之间的实际区别,我将不胜感激,因为在我看来它们会产生相同的结果。

using (HttpClient client = new HttpClient())
{
    client.BaseAddress = new Uri("https://api.twitter.com/");
    client.DefaultRequestHeaders.Accept.Clear();
    client.DefaultRequestHeaders.Accept.Add(new MediaTypeWithQualityHeaderValue("application/json"));

    TimeSpan timestamp = DateTime.UtcNow - new DateTime(1970, 1, 1, 0, 0, 0, 0, DateTimeKind.Utc);
    string nonce = Convert.ToBase64String(new ASCIIEncoding().GetBytes(DateTime.Now.Ticks.ToString()));

    Dictionary<string, string> oauth = new Dictionary<string, string>
    {
        ["oauth_nonce"] = new string(nonce.Where(c => char.IsLetter(c) || char.IsDigit(c)).ToArray()),
        ["oauth_callback"] = "http://my.callback.url",
        ["oauth_signature_method"] = "HMAC-SHA1",
        ["oauth_timestamp"] = Convert.ToInt64(timestamp.TotalSeconds).ToString(),
        ["oauth_consumer_key"] = OAUTH_KEY,
        ["oauth_version"] = "1.0"
    };

    string[] parameterCollectionValues = oauth.Select(parameter =>
            Uri.EscapeDataString(parameter.Key) + "=" +
            Uri.EscapeDataString(parameter.Value))
        .OrderBy(kv => kv)
        .ToArray();
    string parameterCollection = string.Join("&", parameterCollectionValues);

    string baseString = "POST";
    baseString += "&";
    baseString += Uri.EscapeDataString(client.BaseAddress + "oauth/request_token");
    baseString += "&";
    baseString += Uri.EscapeDataString(parameterCollection);

    string signingKey = Uri.EscapeDataString(OAUTH_SECRET);
    signingKey += "&";
    HMACSHA1 hasher = new HMACSHA1(new ASCIIEncoding().GetBytes(signingKey));
    oauth["oauth_signature"] = Convert.ToBase64String(hasher.ComputeHash(new ASCIIEncoding().GetBytes(baseString)));

    string headerString = "OAuth ";
    string[] headerStringValues = oauth.Select(parameter =>
            Uri.EscapeDataString(parameter.Key) + "=" + "\"" +
            Uri.EscapeDataString(parameter.Value) + "\"")
        .ToArray();
    headerString += string.Join(", ", headerStringValues);

    client.DefaultRequestHeaders.Add("Authorization", headerString);

    HttpResponseMessage response = await client.PostAsJsonAsync("oauth/request_token", "");
    var responseString = await response.Content.ReadAsStringAsync();
}

【讨论】:

  • 这完全有效。感谢您发布它。我自己在玩这个该死的时间。对 Twitter API 的每次调用在格式上似乎都有些不同,这令人抓狂。他们的例子不是很有帮助。
  • 您的示例确实有效,谢谢。回顾creating the signature 的推特文档,他们忽略了某些请求,例如对 request_token 的调用,除了其他 oauth 参数之外,还需要参数字符串包含 oauth_callback="some address"。添加 oauth_callback 参数为我解决了这个问题。
  • 非常感谢。我为此苦苦挣扎!
【解决方案2】:

感谢@GTHvidsten 提供的示例。

通过深入研究您的第二个工作示例,我发现了我的代码存在的问题,这可能与您的原始示例无法正常工作的原因相同。

对构成签名基本字符串的单个请求参数键/值对进行编码是不够的,但显然您还必须对整个连接的键/值请求参数字符串进行编码,从而对“=”符号进行编码。在您的第二个示例中,这行代码就是这样做的:baseString += Uri.EscapeDataString(parameterCollection);

在您的原始示例中,没有对请求参数进行编码的代码。

【讨论】:

    猜你喜欢
    • 2018-06-11
    • 2011-11-16
    • 1970-01-01
    • 1970-01-01
    • 2017-03-14
    • 1970-01-01
    • 2012-04-08
    • 2012-06-22
    • 2013-04-02
    相关资源
    最近更新 更多