一種新的移動APP保持登陸的實現機制介紹

移動APP和網頁登陸不同的一點就是,App不需要用戶每次使用都登陸,增加了易用性, 本文介紹一下App保持登陸的是實現機制。

移動APP的特點

移動APP和網頁登陸不同的一點就是,App不需要用戶每次使用都登陸,增加了易用性, 本文介紹一下App保持登陸的是實現機制

目前常見的機制:

一 使用傳統的會話機制session

把網頁的機制照搬過來,利用傳統網頁的記住登陸機制. 用戶輸入正確的用戶名和密碼后,創(chuàng)建登陸會話,同時生成一個記住登陸token保持在服務器端,同時發(fā)個客戶端. 客戶端每次啟動時,通過記錄登陸token新建會話,后續(xù)使用便采取session機制. 服務器端的可用Memcache 或 Redis 存儲會話.
回味一下這個機制,其中的記住登陸token,也可定個長的有效期,比如30天, 記住登陸token類似Oauth 2.0 的 Refresh token, Session機制里的Session Id 類似Access token. 只不過,Session機制里的Session Id 持續(xù)使用時,會自動延期.
這個機制的好處是充分利用現有知識,簡單易用,沒有太多新名詞概念不足之處是不便于分布式認證,還有Session機制對性能有一小點影響, 同時不符合Restful API無狀態(tài)的設計精神.

二 使用一個有效期很長的Token 機制

用戶正確登陸后,生成一個有效期很長的Token(比如半年),保存在服務器端,同時發(fā)給客戶端, 客戶端的每次請求就以這個Token驗證身份. 采用https 傳輸加密, Token中途不會被獲取, 而保存在本地的Token其他程序也訪問不了. 對應普通應用而言,這個方案也是可以的.

三 使用一個長期的Refresh Token 和 短期的Access Token.

對于方案二, 如果手機硬件本身被黑客獲取過, 長期Token可能被盜,有潛在的風險. 考慮到這一點, Oauth 2.0 標準推薦采用Refresh Token和Access Token. Refresh Token 有效期很長, Access Token 有效期很短. 用戶登陸后,同時獲得Refresh Token 和 Access Token,平時就用 Access Token, Access Token 過期后就用Refresh Token 獲取新的Access Token.
這個方案使用很廣泛,包括微信公眾平臺開發(fā) 也使用這個機制
但細細一想, 這個機制并不比方案二(使用一個長期的token)安全, 黑客如果能夠獲取Access Token,獲取Refresh Token也不難,采用兩個token 僅僅是給黑客增加點小麻煩.
一旦黑客獲取了獲取Refresh Token, 就可反復的刷新的Access Token

本文介紹一種新的機制

Token以舊換新的機制

這個機制只使用一個短期的Token,比如1天. 用戶登陸后, 這個Token發(fā)給客戶端, 用戶每次請求就使用這個Token認證身份, Token過期后憑此token換取新的Token,一個過期的Token只能換取一個新的Token,這是關鍵. 如果Token被盜, 黑客要持續(xù)使用也需持續(xù)的換取新的Token, 服務器一旦發(fā)現,一個舊Token多次試圖換取新Token,表示有異常. 這時強制用戶再次登陸. Token舊換新,不一定等過期了才換,應用啟動時就可舊換新,這個視具體情況而定.
這個Token的有效期,針對不同的應用可以調整. 以設計招商銀行的app為例:

-采用https 加密,確保傳輸安全.
-Token的有效期設為15分鐘,Token每15分鐘,以舊換新換取新的Token. 正常情況下,這個以舊換新對用戶不可見,一但兩人試圖以舊換新,兩人都阻止,需要再次登陸.
-對于修改密碼和轉賬支付這樣的關鍵操作,要求用戶輸入密碼. 這樣就萬無一失了.
重復一下,設計安全機制時,一定要使用https, 沒有https, 多數安全設計都是無用功

附: Token 簡介

Token 中文的翻譯就是令牌, 識別身份的依據. 通常token有兩種:

一 不含內容的token

這種token這是一個唯一的hash值, 要知道這個token是誰,要到一個中心服務器查詢. 在中心服務器,用戶數據可能儲存于文件或是數據庫或是Redis等. 在session 機制的Cookie里 有一個session id, 本質上也是一個這類token.

二 包含內容的token

這種token, 就像一個身份證,包含公開的用戶信息, 通過簽名機制確保token無法偽造. 最常見的這類token 就是: Json web token (JWT) 這種token好處是不用到中心服務器查詢,對于分布式系統很有用, 比如用戶登陸后,要看視頻,要下載文件. 而視頻,文件資源都需驗證用戶身份,視頻,文件資源在不同的服務器,甚至由不同的公司提供,這時可分布式驗證的JWT就很有用. 這種可分布式驗證的Token通常發(fā)行了就不能注銷,只能等其自行過期失效. 這時為了保證安全性,使用短期JWT,再加上述的token以舊換新,就很有效.
本文所說的Token舊換新機制,對上述兩種token均適用. Token 就是一個字符串信息,就算復制一萬份,彼此也毫無差別, 有了以舊換新的機制,Token就有點像實物了, 已經換過了自然不能再換,不管有多少份,只能有一個換取新的Token 當兩個人先后拿著同一個token 來換新,我們不能判斷到底哪個合法,哪個非法,好吧,兩人都再次登陸確認身份吧.

更新

對于普通的應用,有效期設為24小時,每次啟動應用時換一下token就可以,不用太復雜
對于網銀這樣的應用, 啟動時換一下, 再加上用個定時器(timer),每15分鐘換一下token就可以.

最后編輯于
?著作權歸作者所有,轉載或內容合作請聯系作者
  • 序言:七十年代末梗顺,一起剝皮案震驚了整個濱河市,隨后出現的幾起案子奔滑,更是在濱河造成了極大的恐慌荤堪,老刑警劉巖,帶你破解...
    沈念sama閱讀 218,858評論 6 508
  • 序言:濱河連續(xù)發(fā)生了三起死亡事件沼填,死亡現場離奇詭異桅咆,居然都是意外死亡,警方通過查閱死者的電腦和手機坞笙,發(fā)現死者居然都...
    沈念sama閱讀 93,372評論 3 395
  • 文/潘曉璐 我一進店門岩饼,熙熙樓的掌柜王于貴愁眉苦臉地迎上來荚虚,“玉大人,你說我怎么就攤上這事籍茧“媸觯” “怎么了?”我有些...
    開封第一講書人閱讀 165,282評論 0 356
  • 文/不壞的土叔 我叫張陵硕糊,是天一觀的道長院水。 經常有香客問我,道長简十,這世上最難降的妖魔是什么檬某? 我笑而不...
    開封第一講書人閱讀 58,842評論 1 295
  • 正文 為了忘掉前任,我火速辦了婚禮螟蝙,結果婚禮上恢恼,老公的妹妹穿的比我還像新娘。我一直安慰自己胰默,他們只是感情好场斑,可當我...
    茶點故事閱讀 67,857評論 6 392
  • 文/花漫 我一把揭開白布。 她就那樣靜靜地躺著牵署,像睡著了一般漏隐。 火紅的嫁衣襯著肌膚如雪。 梳的紋絲不亂的頭發(fā)上奴迅,一...
    開封第一講書人閱讀 51,679評論 1 305
  • 那天青责,我揣著相機與錄音,去河邊找鬼取具。 笑死脖隶,一個胖子當著我的面吹牛,可吹牛的內容都是我干的暇检。 我是一名探鬼主播产阱,決...
    沈念sama閱讀 40,406評論 3 418
  • 文/蒼蘭香墨 我猛地睜開眼,長吁一口氣:“原來是場噩夢啊……” “哼块仆!你這毒婦竟也來了构蹬?” 一聲冷哼從身側響起,我...
    開封第一講書人閱讀 39,311評論 0 276
  • 序言:老撾萬榮一對情侶失蹤悔据,失蹤者是張志新(化名)和其女友劉穎庄敛,沒想到半個月后,有當地人在樹林里發(fā)現了一具尸體蜜暑,經...
    沈念sama閱讀 45,767評論 1 315
  • 正文 獨居荒郊野嶺守林人離奇死亡铐姚,尸身上長有42處帶血的膿包…… 初始之章·張勛 以下內容為張勛視角 年9月15日...
    茶點故事閱讀 37,945評論 3 336
  • 正文 我和宋清朗相戀三年策肝,在試婚紗的時候發(fā)現自己被綠了肛捍。 大學時的朋友給我發(fā)了我未婚夫和他白月光在一起吃飯的照片隐绵。...
    茶點故事閱讀 40,090評論 1 350
  • 序言:一個原本活蹦亂跳的男人離奇死亡,死狀恐怖拙毫,靈堂內的尸體忽然破棺而出依许,到底是詐尸還是另有隱情,我是刑警寧澤缀蹄,帶...
    沈念sama閱讀 35,785評論 5 346
  • 正文 年R本政府宣布峭跳,位于F島的核電站,受9級特大地震影響缺前,放射性物質發(fā)生泄漏蛀醉。R本人自食惡果不足惜,卻給世界環(huán)境...
    茶點故事閱讀 41,420評論 3 331
  • 文/蒙蒙 一衅码、第九天 我趴在偏房一處隱蔽的房頂上張望拯刁。 院中可真熱鬧,春花似錦逝段、人聲如沸垛玻。這莊子的主人今日做“春日...
    開封第一講書人閱讀 31,988評論 0 22
  • 文/蒼蘭香墨 我抬頭看了看天上的太陽帚桩。三九已至,卻和暖如春嘹黔,著一層夾襖步出監(jiān)牢的瞬間账嚎,已是汗流浹背。 一陣腳步聲響...
    開封第一講書人閱讀 33,101評論 1 271
  • 我被黑心中介騙來泰國打工参淹, 沒想到剛下飛機就差點兒被人妖公主榨干…… 1. 我叫王不留醉锄,地道東北人。 一個月前我還...
    沈念sama閱讀 48,298評論 3 372
  • 正文 我出身青樓浙值,卻偏偏與公主長得像恳不,于是被迫代替她去往敵國和親。 傳聞我的和親對象是個殘疾皇子开呐,可洞房花燭夜當晚...
    茶點故事閱讀 45,033評論 2 355

推薦閱讀更多精彩內容