JavaWeb日記——Shiro之密碼加密

一般我們把密碼存在數(shù)據(jù)庫里都是采用加密的方式地技,確保了即使數(shù)據(jù)庫泄漏炫狱,不法分子也無法登錄帳號态鳖。常見的加密算法有MD5,SHA1等篙议,本篇博客將給大家講解如何在Shiro中使用MD5算法給密碼加密。

POM

<?xml version="1.0" encoding="UTF-8"?>
<project xmlns="http://maven.apache.org/POM/4.0.0"
         xmlns:xsi="http://www.w3.org/2001/XMLSchema-instance"
         xsi:schemaLocation="http://maven.apache.org/POM/4.0.0 http://maven.apache.org/xsd/maven-4.0.0.xsd">
    <modelVersion>4.0.0</modelVersion>

    <groupId>com.jk.shiroLearning</groupId>
    <artifactId>chapter4</artifactId>
    <version>1.0-SNAPSHOT</version>
    <dependencies>
        <dependency>
            <groupId>junit</groupId>
            <artifactId>junit</artifactId>
            <version>4.9</version>
        </dependency>
        <dependency>
            <groupId>commons-logging</groupId>
            <artifactId>commons-logging</artifactId>
            <version>1.1.3</version>
        </dependency>
        <dependency>
            <groupId>org.apache.shiro</groupId>
            <artifactId>shiro-core</artifactId>
            <version>1.2.2</version>
        </dependency>
        <dependency>
            <groupId>mysql</groupId>
            <artifactId>mysql-connector-java</artifactId>
            <version>5.1.25</version>
        </dependency>
        <dependency>
            <groupId>com.alibaba</groupId>
            <artifactId>druid</artifactId>
            <version>0.2.23</version>
        </dependency>
    </dependencies>

</project>

shiro-realm.ini

[main]
#自定義authorizer
authorizer=org.apache.shiro.authz.ModularRealmAuthorizer
securityManager.authorizer=$authorizer

#自定義realm 一定要放在securityManager.authorizer賦值之后(因?yàn)檎{(diào)用setRealms會將realms設(shè)置給authorizer擎宝,并給各個(gè)Realm設(shè)置permissionResolver和rolePermissionResolver)
realm=com.jk.realm.MyRealm
#配置加密匹配器
credentialsMatcher=org.apache.shiro.authc.credential.HashedCredentialsMatcher
#加密算法
credentialsMatcher.hashAlgorithmName=MD5
#加密次數(shù)
credentialsMatcher.hashIterations=1024
realm.credentialsMatcher=$credentialsMatcher

securityManager.realms=$realm

配置比以前多了加密匹配器的部分

自定義Realm

public class MyRealm extends AuthorizingRealm {

    //授權(quán),調(diào)用checkRole/checkPermission/hasRole/isPermitted都會執(zhí)行該方法
    @Override
    protected AuthorizationInfo doGetAuthorizationInfo(PrincipalCollection principals) {
        SimpleAuthorizationInfo authorizationInfo = new SimpleAuthorizationInfo();
        //可通過不同principal賦予不同權(quán)限
        if (principals.getPrimaryPrincipal().equals("jack")){
            //授予角色role1
            authorizationInfo.addRole("role1");
            authorizationInfo.addRole("role2");
            //授予對user任何行為任何實(shí)例的權(quán)限
            authorizationInfo.addObjectPermission(new WildcardPermission("user:*"));
            //等同于
            //authorizationInfo.addStringPermission("user:*");
        }
        return authorizationInfo;
    }

    //認(rèn)證
    @Override
    protected AuthenticationInfo doGetAuthenticationInfo(AuthenticationToken token) throws AuthenticationException {
        String username = (String)token.getPrincipal();  //得到用戶名
        //加密算法
        String hashAlgorithName="MD5";
        //加密明文
        String credentials="123456";
        //加密鹽值
        ByteSource salt = null;
        //加密鹽值
        //鹽值通常取唯一的郁妈,我們這用用戶名作為鹽值
        //ByteSource salt= ByteSource.Util.bytes(username);
        //加密次數(shù)
        int hashIterations = 1024;
        Object password = new SimpleHash(hashAlgorithName,credentials,salt,hashIterations);
        return new SimpleAuthenticationInfo(username, password, getName());
    }
}

在一般開發(fā)過程中我們不會直接用MD5加密,還要加上一個(gè)鹽值绍申,這個(gè)鹽值一般是唯一的噩咪。

驗(yàn)證登錄

public class UseMD5 {
    public static void main(String[]args){
        //1、獲取SecurityManager工廠极阅,此處使用Ini配置文件初始化SecurityManager
        Factory<SecurityManager> factory =
                new IniSecurityManagerFactory("classpath:shiro-realm.ini");

        //2胃碾、得到SecurityManager實(shí)例 并綁定給SecurityUtils
        org.apache.shiro.mgt.SecurityManager securityManager = factory.getInstance();
        SecurityUtils.setSecurityManager(securityManager);

        //3、得到Subject及創(chuàng)建用戶名/密碼身份驗(yàn)證Token(即用戶身份/憑證)
        Subject subject = SecurityUtils.getSubject();
        //登錄信息傳密碼明文
        UsernamePasswordToken token = new UsernamePasswordToken("jack", "123456");

        try {
            //4筋搏、登錄仆百,即身份驗(yàn)證
            subject.login(token);
            //驗(yàn)證是否有user1的create權(quán)限
            System.out.println(subject.isPermitted("user1:create:*"));
            //驗(yàn)證是否有role1角色
            System.out.println(subject.hasRole("role1"));
        } catch (AuthenticationException e) {
            //5、身份驗(yàn)證失敗
            e.printStackTrace();
        }
        //6奔脐、退出
        subject.logout();
    }
}

登錄時(shí)我們傳的是明文123456俄周,校驗(yàn)時(shí)比較的是用MD5加鹽用戶名加密1024次后的值

開發(fā)中我們一般會采用數(shù)據(jù)庫儲存用戶名,加密后密碼還要鹽值髓迎,峦朗,需要使用到JdbcRealm

首先執(zhí)行sql語句創(chuàng)建數(shù)據(jù)庫并插入數(shù)據(jù)

drop database if exists shiro;
create database shiro;
use shiro;

create table users (
  id bigint auto_increment,
  username varchar(100),
  password varchar(100),
  password_salt varchar(100),
  constraint pk_users primary key(id)
) charset=utf8 ENGINE=InnoDB;
create unique index idx_users_username on users(username);

create table user_roles(
  id bigint auto_increment,
  username varchar(100),
  role_name varchar(100),
  constraint pk_user_roles primary key(id)
) charset=utf8 ENGINE=InnoDB;
create unique index idx_user_roles on user_roles(username, role_name);

create table roles_permissions(
  id bigint auto_increment,
  role_name varchar(100),
  permission varchar(100),
  constraint pk_roles_permissions primary key(id)
) charset=utf8 ENGINE=InnoDB;
create unique index idx_roles_permissions on roles_permissions(role_name, permission);

insert into users(username, password, password_salt) values('jack', 'fc1709d0a95a6be30bc5926fdb7f22f4', 'jack');
insert into user_roles(username, role_name) values('jack', 'role1');
insert into user_roles(username, role_name) values('jack', 'role2');
insert into roles_permissions(role_name, permission) values('role1', 'user1:*');
insert into roles_permissions(role_name, permission) values('role1', 'user2:*');
insert into roles_permissions(role_name, permission) values('role2', 'user3:*');

shiro-jdbc.ini

[main]
authorizer=org.apache.shiro.authz.ModularRealmAuthorizer
securityManager.authorizer=$authorizer

#自定義realm 一定要放在securityManager.authorizer賦值之后(因?yàn)檎{(diào)用setRealms會將realms設(shè)置給authorizer,并給各個(gè)Realm設(shè)置permissionResolver和rolePermissionResolver)
jdbcRealm=org.apache.shiro.realm.jdbc.JdbcRealm
dataSource=com.alibaba.druid.pool.DruidDataSource
dataSource.driverClassName=com.mysql.jdbc.Driver
dataSource.url=jdbc:mysql://localhost:3306/shiro
dataSource.username=root
dataSource.password=root
jdbcRealm.dataSource=$dataSource
jdbcRealm.permissionsLookupEnabled=true

#配置加密匹配器
credentialsMatcher=org.apache.shiro.authc.credential.HashedCredentialsMatcher
#加密算法
credentialsMatcher.hashAlgorithmName=MD5
#加密次數(shù)
credentialsMatcher.hashIterations=1024
jdbcRealm.credentialsMatcher=$credentialsMatcher

securityManager.realms=$jdbcRealm

這個(gè)也是比之前的多了配置加密匹配器

校驗(yàn)登錄

public class UseJdbcMD5 {
    public static void main(String[]args){
        //1排龄、獲取SecurityManager工廠波势,此處使用Ini配置文件初始化SecurityManager
        Factory<SecurityManager> factory =
                new IniSecurityManagerFactory("classpath:shiro-jdbc.ini");
        //2、得到SecurityManager實(shí)例 并綁定給SecurityUtils
        SecurityManager securityManager = factory.getInstance();
        SecurityUtils.setSecurityManager(securityManager);

        //3橄维、得到Subject及創(chuàng)建用戶名/密碼身份驗(yàn)證Token(即用戶身份/憑證)
        Subject subject = SecurityUtils.getSubject();
        //登錄信息傳密碼明文
        UsernamePasswordToken token = new UsernamePasswordToken("jack", "123456");

        try {
            //4尺铣、登錄,即身份驗(yàn)證
            subject.login(token);
            //驗(yàn)證是否有user1的create權(quán)限
            System.out.println(subject.isPermitted("user1:create:*"));
            //驗(yàn)證是否有role1角色
            System.out.println(subject.hasRole("role1"));
        } catch (AuthenticationException e) {
            //5争舞、身份驗(yàn)證失敗
            e.printStackTrace();
        }
        //6凛忿、退出
        subject.logout();
    }
}

源碼地址:https://github.com/jkgeekJack/shiro-learning/tree/master/chapter4

最后編輯于
?著作權(quán)歸作者所有,轉(zhuǎn)載或內(nèi)容合作請聯(lián)系作者
  • 序言:七十年代末,一起剝皮案震驚了整個(gè)濱河市竞川,隨后出現(xiàn)的幾起案子店溢,更是在濱河造成了極大的恐慌,老刑警劉巖流译,帶你破解...
    沈念sama閱讀 211,265評論 6 490
  • 序言:濱河連續(xù)發(fā)生了三起死亡事件逞怨,死亡現(xiàn)場離奇詭異者疤,居然都是意外死亡福澡,警方通過查閱死者的電腦和手機(jī),發(fā)現(xiàn)死者居然都...
    沈念sama閱讀 90,078評論 2 385
  • 文/潘曉璐 我一進(jìn)店門驹马,熙熙樓的掌柜王于貴愁眉苦臉地迎上來革砸,“玉大人除秀,你說我怎么就攤上這事∷憷” “怎么了册踩?”我有些...
    開封第一講書人閱讀 156,852評論 0 347
  • 文/不壞的土叔 我叫張陵,是天一觀的道長效拭。 經(jīng)常有香客問我暂吉,道長,這世上最難降的妖魔是什么缎患? 我笑而不...
    開封第一講書人閱讀 56,408評論 1 283
  • 正文 為了忘掉前任慕的,我火速辦了婚禮,結(jié)果婚禮上挤渔,老公的妹妹穿的比我還像新娘肮街。我一直安慰自己,他們只是感情好判导,可當(dāng)我...
    茶點(diǎn)故事閱讀 65,445評論 5 384
  • 文/花漫 我一把揭開白布嫉父。 她就那樣靜靜地躺著,像睡著了一般眼刃。 火紅的嫁衣襯著肌膚如雪绕辖。 梳的紋絲不亂的頭發(fā)上,一...
    開封第一講書人閱讀 49,772評論 1 290
  • 那天鸟整,我揣著相機(jī)與錄音引镊,去河邊找鬼。 笑死篮条,一個(gè)胖子當(dāng)著我的面吹牛弟头,可吹牛的內(nèi)容都是我干的。 我是一名探鬼主播涉茧,決...
    沈念sama閱讀 38,921評論 3 406
  • 文/蒼蘭香墨 我猛地睜開眼赴恨,長吁一口氣:“原來是場噩夢啊……” “哼!你這毒婦竟也來了伴栓?” 一聲冷哼從身側(cè)響起伦连,我...
    開封第一講書人閱讀 37,688評論 0 266
  • 序言:老撾萬榮一對情侶失蹤,失蹤者是張志新(化名)和其女友劉穎钳垮,沒想到半個(gè)月后惑淳,有當(dāng)?shù)厝嗽跇淞掷锇l(fā)現(xiàn)了一具尸體,經(jīng)...
    沈念sama閱讀 44,130評論 1 303
  • 正文 獨(dú)居荒郊野嶺守林人離奇死亡饺窿,尸身上長有42處帶血的膿包…… 初始之章·張勛 以下內(nèi)容為張勛視角 年9月15日...
    茶點(diǎn)故事閱讀 36,467評論 2 325
  • 正文 我和宋清朗相戀三年歧焦,在試婚紗的時(shí)候發(fā)現(xiàn)自己被綠了。 大學(xué)時(shí)的朋友給我發(fā)了我未婚夫和他白月光在一起吃飯的照片肚医。...
    茶點(diǎn)故事閱讀 38,617評論 1 340
  • 序言:一個(gè)原本活蹦亂跳的男人離奇死亡绢馍,死狀恐怖向瓷,靈堂內(nèi)的尸體忽然破棺而出,到底是詐尸還是另有隱情舰涌,我是刑警寧澤猖任,帶...
    沈念sama閱讀 34,276評論 4 329
  • 正文 年R本政府宣布,位于F島的核電站瓷耙,受9級特大地震影響朱躺,放射性物質(zhì)發(fā)生泄漏。R本人自食惡果不足惜搁痛,卻給世界環(huán)境...
    茶點(diǎn)故事閱讀 39,882評論 3 312
  • 文/蒙蒙 一室琢、第九天 我趴在偏房一處隱蔽的房頂上張望。 院中可真熱鬧落追,春花似錦盈滴、人聲如沸。這莊子的主人今日做“春日...
    開封第一講書人閱讀 30,740評論 0 21
  • 文/蒼蘭香墨 我抬頭看了看天上的太陽。三九已至疗垛,卻和暖如春症汹,著一層夾襖步出監(jiān)牢的瞬間,已是汗流浹背贷腕。 一陣腳步聲響...
    開封第一講書人閱讀 31,967評論 1 265
  • 我被黑心中介騙來泰國打工背镇, 沒想到剛下飛機(jī)就差點(diǎn)兒被人妖公主榨干…… 1. 我叫王不留,地道東北人泽裳。 一個(gè)月前我還...
    沈念sama閱讀 46,315評論 2 360
  • 正文 我出身青樓瞒斩,卻偏偏與公主長得像,于是被迫代替她去往敵國和親涮总。 傳聞我的和親對象是個(gè)殘疾皇子胸囱,可洞房花燭夜當(dāng)晚...
    茶點(diǎn)故事閱讀 43,486評論 2 348

推薦閱讀更多精彩內(nèi)容

  • 身份驗(yàn)證,即在應(yīng)用中誰能證明他就是他本人瀑梗。一般提供如他們的身份ID一些標(biāo)識信息來表明他就是他本人烹笔,如提供身份證,用...
    小孩真笨閱讀 527評論 0 0
  • 文章轉(zhuǎn)載自:http://blog.csdn.net/w1196726224/article/details/53...
    wangzaiplus閱讀 3,391評論 0 3
  • 構(gòu)建一個(gè)互聯(lián)網(wǎng)應(yīng)用抛丽,權(quán)限校驗(yàn)管理是很重要的安全措施谤职,這其中主要包含: 認(rèn)證 - 用戶身份識別,即登錄 授權(quán) - 訪...
    zhuke閱讀 3,495評論 0 30
  • 看完了一部叫做幕后玩家的TVB劇亿鲜,一開始那個(gè)時(shí)候是覺得挺搞笑的允蜈,不知道越長大就越喜歡看些比較輕松比較正能量的...
    61c65c0c6162閱讀 435評論 0 1
  • 她是漢文帝皇后、漢景帝生母,是歷史上大名鼎鼎的竇太后陷寝。很多人對她的傳奇一生已有所了解。但少有人知道的是其馏,她是景帝朝...
    史事拾遺閱讀 1,259評論 1 3