談?wù)刉eb系統(tǒng)中的用戶登錄安全性

Web系統(tǒng)是當(dāng)今IT系統(tǒng)中最常見(jiàn)的损肛,用戶登錄鑒權(quán)基本也是必備的厢破,因此用戶登錄階段的安全性非常重要
如果給安全性分個(gè)類,我想可以分為:

  • 明文傳輸(極不安全)
  • 對(duì)密碼加密后傳輸(稍微安全治拿,但是基本上也是形同虛設(shè))
  • 每次傳輸均隨機(jī)加密(安全性較高)

這里我們不討論HTTPS的情況摩泪,HTTPS是基于客戶端和服務(wù)器端證書(shū)的,連Url中的參數(shù)都會(huì)加密

下面分別講一下每個(gè)方式的實(shí)現(xiàn)和安全漏洞

  • 明文傳輸(極不安全)

這種是最不安全的方式劫谅,大概實(shí)現(xiàn)是通過(guò)傳輸username和password原始值來(lái)實(shí)現(xiàn)的见坑。這樣其實(shí)涉及到攔截問(wèn)題,如果有人能夠攻破局域網(wǎng)內(nèi)的路由器捏检,其實(shí)所有經(jīng)過(guò)該路由器的請(qǐng)求都可以被檢測(cè)到荞驴,密碼當(dāng)然也會(huì)被攔截,所以除非是畢業(yè)設(shè)計(jì)或者原型演示項(xiàng)目圖方便贯城,極不推薦這樣實(shí)現(xiàn)

  • 對(duì)密碼加密后傳輸(稍微安全熊楼,但是基本上也是形同虛設(shè))

這種方式是對(duì)明文的一個(gè)改進(jìn),一般對(duì)密碼進(jìn)行Md5加密冤狡,然后數(shù)據(jù)庫(kù)內(nèi)部也存儲(chǔ)Md5加密后的密碼孙蒙,這種方式依然避免不了別人惡意攔截請(qǐng)求项棠,獲取到MD5加密后的密碼,基本上拿到這個(gè)相當(dāng)于拿到密碼了挎峦,每次可以用這個(gè)加密后的值請(qǐng)求登錄接口來(lái)實(shí)現(xiàn)登錄香追,這種方式也不推薦

  • 每次傳輸均隨機(jī)加密(安全性較高)

這種方式是每次請(qǐng)求均附加一個(gè)隨機(jī)數(shù)(一般取時(shí)間戳),然后把用戶輸入的密碼進(jìn)行md5加密坦胶,加密后的值與隨機(jī)數(shù)拼接透典,再取md5值,具體算法如下:Key = Md5(Md5(password)+ts)顿苇;然后登錄接口接收三個(gè)參數(shù):用戶名峭咒,隨機(jī)值(時(shí)間戳),加密后的Key纪岁,登錄邏輯按照加密方式進(jìn)行判斷凑队,服務(wù)端也可以根據(jù)時(shí)間戳來(lái)防止暴力登錄

當(dāng)然最安全的是HTTPS實(shí)現(xiàn)登錄,如果沒(méi)有HTTPS條件的話幔翰,推薦使用第三種方式漩氨,你說(shuō)呢?

?著作權(quán)歸作者所有,轉(zhuǎn)載或內(nèi)容合作請(qǐng)聯(lián)系作者
  • 序言:七十年代末遗增,一起剝皮案震驚了整個(gè)濱河市叫惊,隨后出現(xiàn)的幾起案子,更是在濱河造成了極大的恐慌做修,老刑警劉巖霍狰,帶你破解...
    沈念sama閱讀 216,372評(píng)論 6 498
  • 序言:濱河連續(xù)發(fā)生了三起死亡事件,死亡現(xiàn)場(chǎng)離奇詭異饰及,居然都是意外死亡蔗坯,警方通過(guò)查閱死者的電腦和手機(jī),發(fā)現(xiàn)死者居然都...
    沈念sama閱讀 92,368評(píng)論 3 392
  • 文/潘曉璐 我一進(jìn)店門旋炒,熙熙樓的掌柜王于貴愁眉苦臉地迎上來(lái)步悠,“玉大人,你說(shuō)我怎么就攤上這事瘫镇《κ蓿” “怎么了?”我有些...
    開(kāi)封第一講書(shū)人閱讀 162,415評(píng)論 0 353
  • 文/不壞的土叔 我叫張陵铣除,是天一觀的道長(zhǎng)谚咬。 經(jīng)常有香客問(wèn)我,道長(zhǎng)尚粘,這世上最難降的妖魔是什么择卦? 我笑而不...
    開(kāi)封第一講書(shū)人閱讀 58,157評(píng)論 1 292
  • 正文 為了忘掉前任,我火速辦了婚禮,結(jié)果婚禮上秉继,老公的妹妹穿的比我還像新娘祈噪。我一直安慰自己,他們只是感情好尚辑,可當(dāng)我...
    茶點(diǎn)故事閱讀 67,171評(píng)論 6 388
  • 文/花漫 我一把揭開(kāi)白布辑鲤。 她就那樣靜靜地躺著,像睡著了一般杠茬。 火紅的嫁衣襯著肌膚如雪月褥。 梳的紋絲不亂的頭發(fā)上,一...
    開(kāi)封第一講書(shū)人閱讀 51,125評(píng)論 1 297
  • 那天瓢喉,我揣著相機(jī)與錄音宁赤,去河邊找鬼。 笑死栓票,一個(gè)胖子當(dāng)著我的面吹牛决左,可吹牛的內(nèi)容都是我干的。 我是一名探鬼主播走贪,決...
    沈念sama閱讀 40,028評(píng)論 3 417
  • 文/蒼蘭香墨 我猛地睜開(kāi)眼哆窿,長(zhǎng)吁一口氣:“原來(lái)是場(chǎng)噩夢(mèng)啊……” “哼!你這毒婦竟也來(lái)了厉斟?” 一聲冷哼從身側(cè)響起,我...
    開(kāi)封第一講書(shū)人閱讀 38,887評(píng)論 0 274
  • 序言:老撾萬(wàn)榮一對(duì)情侶失蹤强衡,失蹤者是張志新(化名)和其女友劉穎擦秽,沒(méi)想到半個(gè)月后,有當(dāng)?shù)厝嗽跇?shù)林里發(fā)現(xiàn)了一具尸體漩勤,經(jīng)...
    沈念sama閱讀 45,310評(píng)論 1 310
  • 正文 獨(dú)居荒郊野嶺守林人離奇死亡感挥,尸身上長(zhǎng)有42處帶血的膿包…… 初始之章·張勛 以下內(nèi)容為張勛視角 年9月15日...
    茶點(diǎn)故事閱讀 37,533評(píng)論 2 332
  • 正文 我和宋清朗相戀三年,在試婚紗的時(shí)候發(fā)現(xiàn)自己被綠了越败。 大學(xué)時(shí)的朋友給我發(fā)了我未婚夫和他白月光在一起吃飯的照片触幼。...
    茶點(diǎn)故事閱讀 39,690評(píng)論 1 348
  • 序言:一個(gè)原本活蹦亂跳的男人離奇死亡,死狀恐怖究飞,靈堂內(nèi)的尸體忽然破棺而出置谦,到底是詐尸還是另有隱情,我是刑警寧澤亿傅,帶...
    沈念sama閱讀 35,411評(píng)論 5 343
  • 正文 年R本政府宣布媒峡,位于F島的核電站,受9級(jí)特大地震影響葵擎,放射性物質(zhì)發(fā)生泄漏谅阿。R本人自食惡果不足惜,卻給世界環(huán)境...
    茶點(diǎn)故事閱讀 41,004評(píng)論 3 325
  • 文/蒙蒙 一、第九天 我趴在偏房一處隱蔽的房頂上張望签餐。 院中可真熱鬧寓涨,春花似錦、人聲如沸氯檐。這莊子的主人今日做“春日...
    開(kāi)封第一講書(shū)人閱讀 31,659評(píng)論 0 22
  • 文/蒼蘭香墨 我抬頭看了看天上的太陽(yáng)男摧。三九已至蔬墩,卻和暖如春,著一層夾襖步出監(jiān)牢的瞬間耗拓,已是汗流浹背拇颅。 一陣腳步聲響...
    開(kāi)封第一講書(shū)人閱讀 32,812評(píng)論 1 268
  • 我被黑心中介騙來(lái)泰國(guó)打工, 沒(méi)想到剛下飛機(jī)就差點(diǎn)兒被人妖公主榨干…… 1. 我叫王不留乔询,地道東北人樟插。 一個(gè)月前我還...
    沈念sama閱讀 47,693評(píng)論 2 368
  • 正文 我出身青樓,卻偏偏與公主長(zhǎng)得像竿刁,于是被迫代替她去往敵國(guó)和親黄锤。 傳聞我的和親對(duì)象是個(gè)殘疾皇子,可洞房花燭夜當(dāng)晚...
    茶點(diǎn)故事閱讀 44,577評(píng)論 2 353

推薦閱讀更多精彩內(nèi)容