管理后臺(tái)的登錄功能-重新思考

每個(gè)網(wǎng)站摘符、APP都幾乎必然有其管理后臺(tái),其中管理的內(nèi)容則是公司的核心技術(shù)財(cái)產(chǎn)策吠。而登錄模塊則是這扇大門(mén)逛裤,其安全的重要性可想而知。我們知道猴抹,功能越多带族,安全性就會(huì)越低,所以我們有必要重新審視一下蟀给,管理后臺(tái)的登錄界面到底需要些什么功能蝙砌。
一、功能模塊的取舍
1跋理、基本的賬號(hào)密碼登錄择克。這個(gè)無(wú)可避免是必然需要的了。
2前普、圖片驗(yàn)證碼肚邢。驗(yàn)證碼的目的是為了阻止機(jī)器人暴力撞庫(kù),作為管理后臺(tái)很有必要拭卿,而且是要每次登錄請(qǐng)求都需重新驗(yàn)證骡湖。
3、填完用戶名或密碼時(shí)记劈,Ajax實(shí)時(shí)驗(yàn)證勺鸦。這個(gè)功能常見(jiàn)于一些自動(dòng)管理后臺(tái)的注冊(cè)模塊,用于驗(yàn)證用戶名是否已被占用目木。但此功能通常會(huì)導(dǎo)致不需經(jīng)過(guò)驗(yàn)證碼驗(yàn)證换途,從而使得暴力撞庫(kù)有機(jī)可乘懊渡。
4、記住我選項(xiàng)军拟。這是一個(gè)使用cookie記住登錄用戶的功能剃执,使用戶下次再來(lái)時(shí)可以不需要再登錄即可通過(guò)驗(yàn)證。但cookie必然需要記錄 用戶ID或用戶名 相關(guān)的信息懈息,存在瀏覽器中肾档,有一定的CSRF攻擊風(fēng)險(xiǎn)和信息泄漏風(fēng)險(xiǎn)。
5辫继、找回密碼功能怒见。這是一個(gè)高危功能,無(wú)論是邏輯疏漏還是安全不嚴(yán)謹(jǐn)姑宽,都會(huì)導(dǎo)致賬號(hào)的失竊遣耍。參考1月份支付寶找回密碼的危機(jī)。所以建議做法是炮车,公司文檔保存相關(guān)的賬號(hào)密碼信息舵变,如遇實(shí)在無(wú)法登錄,則找技術(shù)人員進(jìn)入數(shù)據(jù)庫(kù)修改密碼(加密后)瘦穆。
6纪隙、注冊(cè)功能。這個(gè)不要做在外面扛或,在后臺(tái)的功能里加一個(gè)添加用戶會(huì)安全很多绵咱。
7、第三方登錄熙兔。如QQ登錄麸拄、微信登錄?不需要黔姜,大家都知道QQ很容易被盜號(hào),不宜作為安全性要求高的系統(tǒng)的登錄入口蒂萎。微信則需要拿手機(jī)出來(lái)掃碼秆吵,不如直接輸入密碼來(lái)得方便,另外它還需要申請(qǐng)微信公眾號(hào)以及500塊每年的公眾號(hào)認(rèn)證費(fèi)用五慈。
綜上纳寂,得出一個(gè)夠用、安全的管理后臺(tái)的登錄界面

二泻拦、安全功能
1毙芜、驗(yàn)證碼安全。以AJAX提交為例争拐,每次嘗試登錄后腋粥,無(wú)論是否登錄成功,后端都要注銷(xiāo)當(dāng)前驗(yàn)證碼SESSION,前端JS刷新驗(yàn)證碼隘冲。后臺(tái)要注銷(xiāo)SESSION是以免黑客屏蔽JS導(dǎo)致驗(yàn)證碼只需一寫(xiě)次闹瞧,從而導(dǎo)致爆庫(kù)。
2展辞、網(wǎng)絡(luò)傳輸安全奥邮。最好使用https加密,以免網(wǎng)絡(luò)傳輸過(guò)程泄露賬號(hào)密碼罗珍,如在咖啡店等他人WIFI環(huán)境洽腺。如果沒(méi)有使用HTTPS,則應(yīng)該在前端JS加密登錄名和密碼覆旱,后端再解密蘸朋。因?yàn)镴S是明文的,所以要使用非對(duì)稱性加密(如RSA)通殃,JS使用公鑰加密度液,服務(wù)端使用私鑰解密。甚至對(duì)JS文件本身也可以作一些加密壓縮画舌。為什么登錄名也要加密呢堕担?還是避免信息泄露,以免別人根據(jù)登錄名猜出密碼曲聂。
3霹购、登錄成功時(shí)重新生成SESSION_ID。主要是為了防止固定會(huì)話ID的CSRF攻擊朋腋。
三齐疙、登錄日志
知己知彼,戰(zhàn)斗才能勝利旭咽。上面這些功能和安全贞奋,都是一些通用的防守攻擊套路。但敵人在暗我在明穷绵,敵人什么時(shí)候派出過(guò)特務(wù)轿塔,什么時(shí)候發(fā)出過(guò)攻擊,發(fā)起了什么樣的攻擊仲墨??jī)H通過(guò)上面的功能勾缭,我們無(wú)從得知。所以目养,我們還需要一個(gè)監(jiān)控器--登錄日志俩由。
然后這個(gè)登錄日志,我們需要記錄些什么東西呢癌蚁?登錄名幻梯、是否成功兜畸、IP地址、時(shí)間礼旅。但是膳叨,這還不夠,這樣我們只能分析到了是誰(shuí)有攻擊我們痘系,但是分析不到他是通過(guò)什么方式來(lái)攻擊菲嘴。那還要記錄什么呢?URL地址(含GET數(shù)據(jù))汰翠、POST數(shù)據(jù)龄坪。但需要注意的是,我們登錄時(shí)的密碼也在POST數(shù)據(jù)里复唤,切不可將密碼存儲(chǔ)在登錄日志里健田,即使是RSA加密過(guò)的也不行,應(yīng)以***星號(hào)代替佛纫,否則這和明文存儲(chǔ)密碼沒(méi)什么差別妓局。
四、前端代碼
前端代碼的要點(diǎn)是登錄時(shí)RSA加密賬號(hào)密碼呈宇,使用的是jsencrypt.js 庫(kù)好爬,Ajax提交表單用的是 jquery.form.js 。核心代碼如下甥啄,需要注意的是存炮,ajaxForm接受的這兩個(gè)回調(diào)函數(shù),參數(shù)名是固定的無(wú)法修改蜈漓,修改表單數(shù)據(jù)用的是formData穆桂,提交成功回調(diào)的結(jié)果名是responseText。
PS:形如<?=$XX?>的兩個(gè)變量是PHP變量融虽。

//AJAX提交登錄表單
$(function(){
    varformSubOpt ={
        beforeSubmit: encodeForm,
        success: formRes
    };
    $("#loginform").ajaxForm( formSubOpt );
});
//提交成功
function formRes(responseText){  //參數(shù)名要為這個(gè)
    //console.log(responseText);
    ajaxAlerts(responseText);//彈出提示享完,用的是我自己寫(xiě)的一個(gè)函數(shù)
    if(responseText.code<0){
        changeVer();
        $("input[name=ver]").val("");
    }
    if(responseText && responseText.code===0){
        setTimeout(function(){
            location.href= "<?=$toURL?>";
        },750);
    }
}
//RSA加密賬號(hào)密碼
varRSApubKey = "<?=$RSApubKey?>";  //注意這里的密碼不能包含換行符
//console.log(RSApubKey);
function encodeForm(formData){
    //console.log(formData);    //這是要提交的參數(shù)
    var crypt =new JSEncrypt();
    crypt.setKey( RSApubKey );
    var user = crypt.encrypt( $("input[name=name]").val() );
    var pwd = crypt.encrypt( $("input[name=psw]").val() );
    //console.log( pwd );
    formData[0].value = user;
    formData[1].value = pwd;
}

五、后端代碼
略有额。按前面的分析思路來(lái)寫(xiě)即可

最后編輯于
?著作權(quán)歸作者所有,轉(zhuǎn)載或內(nèi)容合作請(qǐng)聯(lián)系作者
  • 序言:七十年代末驼侠,一起剝皮案震驚了整個(gè)濱河市,隨后出現(xiàn)的幾起案子谆吴,更是在濱河造成了極大的恐慌,老刑警劉巖苛预,帶你破解...
    沈念sama閱讀 218,204評(píng)論 6 506
  • 序言:濱河連續(xù)發(fā)生了三起死亡事件句狼,死亡現(xiàn)場(chǎng)離奇詭異,居然都是意外死亡热某,警方通過(guò)查閱死者的電腦和手機(jī)腻菇,發(fā)現(xiàn)死者居然都...
    沈念sama閱讀 93,091評(píng)論 3 395
  • 文/潘曉璐 我一進(jìn)店門(mén)胳螟,熙熙樓的掌柜王于貴愁眉苦臉地迎上來(lái),“玉大人筹吐,你說(shuō)我怎么就攤上這事糖耸。” “怎么了丘薛?”我有些...
    開(kāi)封第一講書(shū)人閱讀 164,548評(píng)論 0 354
  • 文/不壞的土叔 我叫張陵嘉竟,是天一觀的道長(zhǎng)。 經(jīng)常有香客問(wèn)我洋侨,道長(zhǎng)舍扰,這世上最難降的妖魔是什么? 我笑而不...
    開(kāi)封第一講書(shū)人閱讀 58,657評(píng)論 1 293
  • 正文 為了忘掉前任希坚,我火速辦了婚禮边苹,結(jié)果婚禮上,老公的妹妹穿的比我還像新娘裁僧。我一直安慰自己个束,他們只是感情好,可當(dāng)我...
    茶點(diǎn)故事閱讀 67,689評(píng)論 6 392
  • 文/花漫 我一把揭開(kāi)白布聊疲。 她就那樣靜靜地躺著茬底,像睡著了一般。 火紅的嫁衣襯著肌膚如雪售睹。 梳的紋絲不亂的頭發(fā)上桩警,一...
    開(kāi)封第一講書(shū)人閱讀 51,554評(píng)論 1 305
  • 那天,我揣著相機(jī)與錄音昌妹,去河邊找鬼捶枢。 笑死,一個(gè)胖子當(dāng)著我的面吹牛飞崖,可吹牛的內(nèi)容都是我干的烂叔。 我是一名探鬼主播,決...
    沈念sama閱讀 40,302評(píng)論 3 418
  • 文/蒼蘭香墨 我猛地睜開(kāi)眼固歪,長(zhǎng)吁一口氣:“原來(lái)是場(chǎng)噩夢(mèng)啊……” “哼蒜鸡!你這毒婦竟也來(lái)了?” 一聲冷哼從身側(cè)響起牢裳,我...
    開(kāi)封第一講書(shū)人閱讀 39,216評(píng)論 0 276
  • 序言:老撾萬(wàn)榮一對(duì)情侶失蹤逢防,失蹤者是張志新(化名)和其女友劉穎,沒(méi)想到半個(gè)月后蒲讯,有當(dāng)?shù)厝嗽跇?shù)林里發(fā)現(xiàn)了一具尸體忘朝,經(jīng)...
    沈念sama閱讀 45,661評(píng)論 1 314
  • 正文 獨(dú)居荒郊野嶺守林人離奇死亡,尸身上長(zhǎng)有42處帶血的膿包…… 初始之章·張勛 以下內(nèi)容為張勛視角 年9月15日...
    茶點(diǎn)故事閱讀 37,851評(píng)論 3 336
  • 正文 我和宋清朗相戀三年判帮,在試婚紗的時(shí)候發(fā)現(xiàn)自己被綠了局嘁。 大學(xué)時(shí)的朋友給我發(fā)了我未婚夫和他白月光在一起吃飯的照片溉箕。...
    茶點(diǎn)故事閱讀 39,977評(píng)論 1 348
  • 序言:一個(gè)原本活蹦亂跳的男人離奇死亡,死狀恐怖悦昵,靈堂內(nèi)的尸體忽然破棺而出肴茄,到底是詐尸還是另有隱情,我是刑警寧澤但指,帶...
    沈念sama閱讀 35,697評(píng)論 5 347
  • 正文 年R本政府宣布寡痰,位于F島的核電站,受9級(jí)特大地震影響枚赡,放射性物質(zhì)發(fā)生泄漏氓癌。R本人自食惡果不足惜,卻給世界環(huán)境...
    茶點(diǎn)故事閱讀 41,306評(píng)論 3 330
  • 文/蒙蒙 一贫橙、第九天 我趴在偏房一處隱蔽的房頂上張望贪婉。 院中可真熱鬧,春花似錦卢肃、人聲如沸疲迂。這莊子的主人今日做“春日...
    開(kāi)封第一講書(shū)人閱讀 31,898評(píng)論 0 22
  • 文/蒼蘭香墨 我抬頭看了看天上的太陽(yáng)尤蒿。三九已至,卻和暖如春幅垮,著一層夾襖步出監(jiān)牢的瞬間腰池,已是汗流浹背。 一陣腳步聲響...
    開(kāi)封第一講書(shū)人閱讀 33,019評(píng)論 1 270
  • 我被黑心中介騙來(lái)泰國(guó)打工忙芒, 沒(méi)想到剛下飛機(jī)就差點(diǎn)兒被人妖公主榨干…… 1. 我叫王不留示弓,地道東北人。 一個(gè)月前我還...
    沈念sama閱讀 48,138評(píng)論 3 370
  • 正文 我出身青樓呵萨,卻偏偏與公主長(zhǎng)得像奏属,于是被迫代替她去往敵國(guó)和親。 傳聞我的和親對(duì)象是個(gè)殘疾皇子潮峦,可洞房花燭夜當(dāng)晚...
    茶點(diǎn)故事閱讀 44,927評(píng)論 2 355

推薦閱讀更多精彩內(nèi)容