“欧一交易所API 50106”表示签名头缺失,不等同于签名内容错误。排查顺序应从请求是否需要鉴权、签名中间件是否运行、最终请求头是否被删除三个层面展开。

代码可能误把私有接口标记为公共接口,使用了未安装鉴权拦截器的HTTP客户端,或在异步分支中提前发送请求。应追踪请求构造流程并检查签名步骤的状态标志。
不要在日志输出Secret或完整签名原文。
50106关注请求头缺失或为空;若字段存在但算法、时间戳或待签名字符串不正确,通常会得到其他鉴权错误。先确认字段非空,再对照官方签名规则排查内容。
不要同时修改多个变量。
自定义安全策略、跨域允许头配置和代理重写都可能移除OK-ACCESS-SIGN。应检查最终出站请求与到达上游前的脱敏头部清单,并将必要头部加入明确允许列表。
禁止把签名搬到URL参数。
在发送私有请求前验证Key、Passphrase、Timestamp和Sign四个头部均存在,并让失败在本地终止。测试覆盖GET、POST、空请求体和代理转发。
Secret只在受控内存中短暂使用并定期轮换。
50106应先确认签名中间件执行且OK-ACCESS-SIGN进入最终请求头,再排查代理清理。建立私有请求发送前校验,禁止记录Secret、完整签名或把签名改放URL。