php通過谷歌身份驗證實現(xiàn)動態(tài)口令

Google Authenticator丹锹,是谷歌推出的一款動態(tài)口令工具,解決大家的google賬戶遭到惡意攻擊的問題馏谨;許多安全性比較高的網(wǎng)站都會采用這種工具來驗證登錄或者交易别渔;這個動態(tài)口令就是Google身份驗證器每隔30s會動態(tài)生成一個6位數(shù)的數(shù)字。它的作用是:對你的賬號進行“二步驗證”保護惧互,或者說做一個雙重身份驗證哎媚,來達到提升安全級別的目的。

通過 一致算法保持手機端和服務端相同喊儡,并每30秒改變認證碼拨与。

一致算法:

totp是基于時間的,htop是基于次數(shù)的艾猜。

秘鑰生成原理(基于時間)

1买喧、時間戳捻悯,精確到微秒,除以1000淤毛,除以30(動態(tài)6位數(shù)字每30秒變化一次)

2今缚、對時間戳余數(shù) hmac_sha1 編碼

3、然后 base32 encode 標準編碼

4低淡、輸出大寫字符串姓言,即秘鑰

動態(tài)6位數(shù)字驗證:

Google Authenticator會基于密鑰和時間計算一個HMAC-SHA1的hash值,這個hash是160 bit的蔗蹋,然后將這個hash值隨機取連續(xù)的4個字節(jié)生成32位整數(shù)何荚,最后將整數(shù)取31位,再取模得到一個的整數(shù)纸颜。

這個就是Google Authenticator顯示的數(shù)字兽泣。

在服務器端驗證的時候,同樣的方法來計算出數(shù)字胁孙,然后比較計算出來的結(jié)果和用戶輸入的是否一致唠倦。

Google Authenticator PHP類

https://github.com/PHPGangsta/GoogleAuthenticator

生成安全碼并綁定手機

<?php

require_once './PHPGangsta/GoogleAuthenticator.php';

$ga = new PHPGangsta_GoogleAuthenticator();

// 創(chuàng)建新的"安全密匙SecretKey"
// 把本次的"安全密匙SecretKey" 入庫,和賬戶關(guān)系綁定,客戶端也是綁定這同一個"安全密匙SecretKey"
// 安全密匙SecretKey 可以和手機端綁定
$secret = $ga->createSecret();

echo "安全密匙SecretKey: " . $secret . "\n\n";

//第一個參數(shù)是"標識",第二個參數(shù)為"安全密匙SecretKey" 生成二維碼信息
$qrCodeUrl = $ga->getQRCodeGoogleUrl('www.xxx.com', $secret);

//Google Charts接口 生成的二維碼圖片,方便手機端掃描綁定安全密匙SecretKey
echo "Google Charts URL for the QR-Code: " . $qrCodeUrl . "\n\n";

輸出:

安全密匙SecretKey: M5X3M4PGBQRFPUTY

Google Charts URL for the QR-Code: https://api.qrserver.com/v1/create-qr-code/?data=otpauth%3A%2F%2Ftotp%2Fwww.xxx.com%3Fsecret%3DM5X3M4PGBQRFPUTY&size=200x200&ecc=M

綁定手機方式

image.png
  • 通過安全秘鑰
  • 通過二維碼(圖片地址就是Google Charts生成的可以直接打開)


    image.png

動態(tài)口令驗證

image.png
<?php

require_once './PHPGangsta/GoogleAuthenticator.php';

$ga = new PHPGangsta_GoogleAuthenticator();

// 把提交的驗證碼和服務端上生成的驗證碼做對比
// $secret 服務端的 "安全密匙SecretKey"
// $oneCode 手機上看到的 "一次性驗證碼"
// 最后一個參數(shù) 為容差時間,這里是2 那么就是 2* 30 sec 一分鐘.
$oneCode = '371922';
$secret = 'M5X3M4PGBQRFPUTY';

$checkResult = $ga->verifyCode($secret, $oneCode, 2);


if ($checkResult) {
    //這里添加自定義邏輯
    echo '匹配! OK';
} else {
    echo '匹配! FAILED';
}

https://github.com/PHPGangsta/GoogleAuthenticator

最后編輯于
?著作權(quán)歸作者所有,轉(zhuǎn)載或內(nèi)容合作請聯(lián)系作者
  • 序言:七十年代末,一起剝皮案震驚了整個濱河市涮较,隨后出現(xiàn)的幾起案子稠鼻,更是在濱河造成了極大的恐慌,老刑警劉巖狂票,帶你破解...
    沈念sama閱讀 219,490評論 6 508
  • 序言:濱河連續(xù)發(fā)生了三起死亡事件候齿,死亡現(xiàn)場離奇詭異,居然都是意外死亡闺属,警方通過查閱死者的電腦和手機慌盯,發(fā)現(xiàn)死者居然都...
    沈念sama閱讀 93,581評論 3 395
  • 文/潘曉璐 我一進店門,熙熙樓的掌柜王于貴愁眉苦臉地迎上來掂器,“玉大人亚皂,你說我怎么就攤上這事」停” “怎么了灭必?”我有些...
    開封第一講書人閱讀 165,830評論 0 356
  • 文/不壞的土叔 我叫張陵,是天一觀的道長乃摹。 經(jīng)常有香客問我禁漓,道長,這世上最難降的妖魔是什么孵睬? 我笑而不...
    開封第一講書人閱讀 58,957評論 1 295
  • 正文 為了忘掉前任播歼,我火速辦了婚禮,結(jié)果婚禮上掰读,老公的妹妹穿的比我還像新娘荚恶。我一直安慰自己撩穿,他們只是感情好,可當我...
    茶點故事閱讀 67,974評論 6 393
  • 文/花漫 我一把揭開白布谒撼。 她就那樣靜靜地躺著食寡,像睡著了一般。 火紅的嫁衣襯著肌膚如雪廓潜。 梳的紋絲不亂的頭發(fā)上抵皱,一...
    開封第一講書人閱讀 51,754評論 1 307
  • 那天,我揣著相機與錄音辩蛋,去河邊找鬼呻畸。 笑死,一個胖子當著我的面吹牛悼院,可吹牛的內(nèi)容都是我干的伤为。 我是一名探鬼主播,決...
    沈念sama閱讀 40,464評論 3 420
  • 文/蒼蘭香墨 我猛地睜開眼据途,長吁一口氣:“原來是場噩夢啊……” “哼绞愚!你這毒婦竟也來了?” 一聲冷哼從身側(cè)響起颖医,我...
    開封第一講書人閱讀 39,357評論 0 276
  • 序言:老撾萬榮一對情侶失蹤位衩,失蹤者是張志新(化名)和其女友劉穎,沒想到半個月后熔萧,有當?shù)厝嗽跇淞掷锇l(fā)現(xiàn)了一具尸體糖驴,經(jīng)...
    沈念sama閱讀 45,847評論 1 317
  • 正文 獨居荒郊野嶺守林人離奇死亡,尸身上長有42處帶血的膿包…… 初始之章·張勛 以下內(nèi)容為張勛視角 年9月15日...
    茶點故事閱讀 37,995評論 3 338
  • 正文 我和宋清朗相戀三年佛致,在試婚紗的時候發(fā)現(xiàn)自己被綠了贮缕。 大學時的朋友給我發(fā)了我未婚夫和他白月光在一起吃飯的照片。...
    茶點故事閱讀 40,137評論 1 351
  • 序言:一個原本活蹦亂跳的男人離奇死亡俺榆,死狀恐怖跷睦,靈堂內(nèi)的尸體忽然破棺而出,到底是詐尸還是另有隱情肋演,我是刑警寧澤,帶...
    沈念sama閱讀 35,819評論 5 346
  • 正文 年R本政府宣布烂琴,位于F島的核電站爹殊,受9級特大地震影響,放射性物質(zhì)發(fā)生泄漏奸绷。R本人自食惡果不足惜梗夸,卻給世界環(huán)境...
    茶點故事閱讀 41,482評論 3 331
  • 文/蒙蒙 一、第九天 我趴在偏房一處隱蔽的房頂上張望号醉。 院中可真熱鬧反症,春花似錦辛块、人聲如沸。這莊子的主人今日做“春日...
    開封第一講書人閱讀 32,023評論 0 22
  • 文/蒼蘭香墨 我抬頭看了看天上的太陽。三九已至胞谈,卻和暖如春尘盼,著一層夾襖步出監(jiān)牢的瞬間,已是汗流浹背烦绳。 一陣腳步聲響...
    開封第一講書人閱讀 33,149評論 1 272
  • 我被黑心中介騙來泰國打工卿捎, 沒想到剛下飛機就差點兒被人妖公主榨干…… 1. 我叫王不留,地道東北人径密。 一個月前我還...
    沈念sama閱讀 48,409評論 3 373
  • 正文 我出身青樓午阵,卻偏偏與公主長得像,于是被迫代替她去往敵國和親享扔。 傳聞我的和親對象是個殘疾皇子底桂,可洞房花燭夜當晚...
    茶點故事閱讀 45,086評論 2 355