开发一个网站,用户密码你打算怎么存储?

news/2024/5/8 18:46:07/文章来源:https://blog.csdn.net/itcodexy/article/details/115912917

我们开发网站或者 APP 的时候,首先要解决的问题,就是「如何安全传输和存储用户的密码」。一些大公司的用户数据库泄露事件也时有发生,带来非常大的负面影响。因此,如何安全传输存储用户密码,是每位程序员必备的基础。本文将跟大家一起学习,如何安全传输存储用户的密码。

1. 如何安全地传输用户的密码

要拒绝用户密码在网络上裸奔,我们很容易就想到使用 https 协议,那先来回顾下 https 相关知识吧~

1.1 https 协议

  • 「http 的三大风险」

为什么要使用 https 协议呢?「http 它不香」吗? 因为 http 是明文信息传输的。如果在茫茫的网络海洋,使用 http 协议,有以下三大风险:

  • 窃听/嗅探风险:第三方可以截获通信数据。

  • 数据篡改风险:第三方获取到通信数据后,会进行恶意修改。

  • 身份伪造风险:第三方可以冒充他人身份参与通信。

如果传输不重要的信息还好,但是传输用户密码这些敏感信息,那可不得了。所以一般都要使用「https 协议」传输用户密码信息。

  • 「https 原理」

https 原理是什么呢?为什么它能解决 http 的三大风险呢?

https = http + SSL/TLS, SSL/TLS 是传输层加密协议,它提供内容加密、身份认证、数据完整性校验,以解决数据传输的安全性问题。

为了加深 https 原理的理解,我们一起复习一下「一次完整 https 的请求流程」吧~

  1. 客户端发起 https 请求。

  2. 服务器必须要有一套数字证书,可以自己制作,也可以向权威机构申请。这套证书其实就是一对公私钥。

  3. 服务器将自己的数字证书(含有公钥、证书的颁发机构等)发送给客户端。

  4. 客户端收到服务器端的数字证书之后,会对其进行验证,主要验证公钥是否有效,比如颁发机构、过期时间等等。如果不通过,则弹出警告框。如果证书没问题,则生成一个密钥(对称加密算法的密钥,其实是一个随机值),并且用证书的公钥对这个随机值加密。

  5. 客户端会发起 https 中的第二个请求,将加密之后的客户端密钥(随机值)发送给服务器。

  6. 服务器接收到客户端发来的密钥之后,会用自己的私钥对其进行非对称解密,解密之后得到客户端密钥,然后用客户端密钥对返回数据进行对称加密,这样数据就变成了密文。

  7. 服务器将加密后的密文返回给客户端。

  8. 客户端收到服务器返回的密文,用自己的密钥(客户端密钥)对其进行对称解密,得到服务器返回的数据。

  • 「https一定安全吗?」

https 的数据传输过程,数据都是密文的,那么,使用了 https 协议传输密码信息,一定是安全的吗?其实「不然」~

  • 比如,https 完全就是建立在证书可信的基础上的呢。但是如果遇到中间人伪造证书,一旦客户端通过验证,安全性顿时就没了哦!平时各种钓鱼不可描述的网站,很可能就是黑客在诱导用户安装它们的伪造证书!

  • 通过伪造证书,https 也是可能被抓包的哦。

1.2 对称加密算法

既然使用了 https 协议传输用户密码,还是「不一定安全」,那么,我们就给用户密码「加密再传输」呗~

加密算法有「对称加密」「非对称加密」两大类。用哪种类型的加密算法「靠谱」呢?

对称加密:加密和解密使用「相同密钥」的加密算法。

常用的对称加密算法主要有以下几种哈:

如果使用对称加密算法,需要考虑「密钥如何给到对方」,如果密钥还是网络传输给对方,传输过程,被中间人拿到的话,也是有风险的哦。

1.3 非对称加密算法

再考虑一下非对称加密算法呢?

「非对称加密:」 非对称加密算法需要两个密钥(公开密钥和私有密钥)。公钥与私钥是成对存在的,如果用公钥对数据进行加密,只有对应的私钥才能解密。

常用的非对称加密算法主要有以下几种哈:

如果使用非对称加密算法,也需要考虑「密钥公钥如何给到对方」,如果公钥还是网络传输给对方,传输过程,被中间人拿到的话,会有什么问题呢?「他们是不是可以伪造公钥,把伪造的公钥给客户端,然后,用自己的私钥等公钥加密的数据发过来?」 大家可以思考下这个问题哈~

我们直接「登录一下百度」,抓下接口请求,验证一发大厂是怎么加密的。可以发现有获取公钥接口,如下:

再看下登录接口,发现就是 RSA 算法,RSA 就是「非对称加密算法」。其实百度前端是用了 JavaScript 库「jsencrypt」,在 github 的 star 还挺多的。

因此,我们可以用「https + 非对称加密算法(如 RSA)」 传输用户密码~

2. 如何安全地存储你的密码?

假设密码已经安全到达服务端啦,那么,如何存储用户的密码呢?一定不能明文存储密码到数据库哦!可以用「哈希摘要算法加密密码」,再保存到数据库。

哈希摘要算法:只能从明文生成一个对应的哈希值,不能反过来根据哈希值得到对应的明文。

2.1  MD5 摘要算法保护你的密码

MD5 是一种非常经典的哈希摘要算法,被广泛应用于数据完整性校验、数据(消息)摘要、数据加密等。但是仅仅使用 MD5 对密码进行摘要,并不安全。我们看个例子,如下:

public class MD5Test {public static void main(String[] args) {String password = "abc123456";System.out.println(DigestUtils.md5Hex(password));}
}

运行结果:

0659c7992e268962384eb17fafe88364

在 MD5 免费破解网站一输入,马上就可以看到原密码了。。。

试想一下,如果黑客构建一个超大的数据库,把所有 20 位数字以内的数字和字母组合的密码全部计算 MD5 哈希值出来,并且把密码和它们对应的哈希值存到里面去(这就是「彩虹表」)。在破解密码的时候,只需要查一下这个彩虹表就完事了。所以「单单 MD5 对密码取哈希值存储」,已经不安全啦~

2.2  MD5+ 盐摘要算法保护用户的密码

那么,为什么不试一下 MD5+盐呢?什么是「加盐」

在密码学中,是指通过在密码任意固定位置插入特定的字符串,让散列后的结果和使用原始密码的散列结果不相符,这种过程称之为“加盐”。

用户密码+盐之后,进行哈希散列,再保存到数据库。这样可以有效应对彩虹表破解法。但是呢,使用加盐,需要注意以下几点:

  • 不能在代码中写死盐,且盐需要有一定的长度(盐写死太简单的话,黑客可能注册几个账号反推出来)

  • 每一个密码都有独立的盐,并且盐要长一点,比如超过 20 位。(盐太短,加上原始密码太短,容易破解)

  • 最好是随机的值,并且是全球唯一的,意味着全球不可能有现成的彩虹表给你用。

2.3 提升密码存储安全的利器登场,Bcrypt

即使是加了盐,密码仍有可能被暴力破解。因此,我们可以采取更「慢一点」的算法,让黑客破解密码付出更大的代价,甚至迫使他们放弃。提升密码存储安全的利器~Bcrypt,可以闪亮登场啦。

实际上,Spring Security 已经废弃了 MessageDigestPasswordEncoder,推荐使用BCryptPasswordEncoder,也就是BCrypt来进行密码哈希。BCrypt 生而为保存密码设计的算法,相比 MD5 要慢很多。

看个例子对比一下吧:

public class BCryptTest {public static void main(String[] args) {String password = "123456";long md5Begin = System.currentTimeMillis();DigestUtils.md5Hex(password);long md5End = System.currentTimeMillis();System.out.println("md5 time:"+(md5End - md5Begin));long bcrytBegin = System.currentTimeMillis();BCrypt.hashpw(password, BCrypt.gensalt(10));long bcrytEnd = System.currentTimeMillis();System.out.println("bcrypt Time:" + (bcrytEnd- bcrytBegin));}
}

运行结果:

md5 time:47
bcrypt Time:1597

粗略对比发现,BCrypt 比 MD5 慢几十倍,黑客想暴力破解的话,就需要花费几十倍的代价。因此一般情况,建议使用 Bcrypt 来存储用户的密码。

3. 总结

  • 因此,一般使用 https 协议 + 非对称加密算法(如 RSA)来传输用户密码,为了更加安全,可以在前端构造一下随机因子哦。

  • 使用 BCrypt + 盐存储用户密码。

  • 在感知到暴力破解危害的时候,「开启短信验证、图形验证码、账号暂时锁定」等防御机制来抵御暴力破解。

  • Reference

  • [1]

    如何正确保存和传输敏感数据?:https://time.geekbang.org/column/article/239150

    [2]

    如何加密传输和存储用户密码:https://juejin.cn/post/6844903604944371726#heading-8

················· END ·················
长按进入小程序,进行打卡签到新一期打卡签到,奖品超多(更多精彩值得期待……)
最近热文:一周内被程序员疯转5.6W次,最终被大厂封杀!卧槽,当当又在搞事情!
阿里云盘PC端内测版终于来了!
接入 GitHub、QQ 第三方登录真有那么难吗?
IntelliJ IDEA 2021.1正式发布!
LeetCode1-220题汇总,希望对你有点帮助!2T技术资源大放送!包括但不限于:C/C++,Linux,Python,Java,人工智能,考研,软考,英语,等等。在公众号内回复「资源」,即可免费获取!回复「社群」,可以邀请你加入读者群!
❤️给个「在看」,是对我最大的支持❤️

本文来自互联网用户投稿,该文观点仅代表作者本人,不代表本站立场。本站仅提供信息存储空间服务,不拥有所有权,不承担相关法律责任。如若转载,请注明出处:http://www.luyixian.cn/news_show_727039.aspx

如若内容造成侵权/违法违规/事实不符,请联系dt猫网进行投诉反馈email:809451989@qq.com,一经查实,立即删除!

相关文章

设计服务类网站原型模板分享——Fortyseven

Fortyseven是一个设计服务网站,设计理念是帮助企业设计出赚钱的品牌和网站。该网站图文排版配色都很不错,很有欧美复古风,多采用大图结合文案排版。 本原型由国产Mockplus(原型工具)和iDoc(智能标注&#…

【拿来就用】20款婚礼婚庆网站模板, 轻松打造幸福满满的网站设计

婚礼网站的设计不仅需要设计师有高超的设计技巧,还需要设计师能有一颗感同身受的“幸福的心”,这样设计出的婚礼网站才能更加吸引新人。 如果你也正好在搜寻或设计这样的网站, 那么,小编介绍和分析的这20个最优且免费创意的HTML5…

想让网站销量爆涨?你离成功只差一个出色的购物车设计

每个电子商务网站都会涉及到购物添加商品这个流程,从用户对你的产品产生购买兴趣开始到用户添加到购物车并且顺利完成下单,购物车设计这个关键环节扮演着举足轻重的作用,也是决定你网站的购买力和复购力的关键因素之一。一个简单而清晰的购物…

灵感专题—2019年优秀电商网站设计作品赏析#5月

电商网站往往需要更精细的设计才能吸引用户转化和购买,一个优秀的电商网站既要保证产品展现的完整性,又要符合用户体验,再加上精美的UI设计那就更完美了,但同时对设计师的功力是很大的考验。以下26个电商网站设计遵循的是别样的设…

干货!让人一见钟情的网站header设计攻略

网站header是网站页面的核心部分,因为该部位是用户第一眼看到的地方,因此网站的header设计在吸引用户注意力并进一步留住用户方面发挥着至关重要的作用。如何才能设计出让人眼前一亮的网站header呢? 要设计出优秀的header,首先得对网站heade…

【奇思妙想】20个从设计到功能都创意十足的小众网站

现代生活节奏越来越快,工作压力也越来越大,不少设计师们在日复一日的重复工作中可能也会面临思维枯竭的困境。 摹客为大家整理了20个从设计到功能都充满趣味的网站,虽然功能类型各不相同,但这些网站收录了很多互联网人的奇思妙想&…

Hero image网站转化这么高?21个最佳案例给你参考

Hero image是网页设计中一种特定的术语,也是目前最流行最引人注目的网页设计趋势之一。Hero Image通常指的是一种大尺寸横幅图片展示在网页上,通常放在靠前并居中的位置。它囊括了网站中最重要的内容。Hero image通常由图像和文本组成,并且可…

学起来!大牌网站是如何设计Mega menu 菜单

Mega menu(大幅网页菜单)是在网页界面设计中非常常见的元素之一,用于引导用户进入下级页面。但是,正因为mega menu十分常见,所以如果总是一成不变的设计,就容易显得乏味。 本文收集了一些优秀的大牌网站meg…

【编程指南】新手上路不必忧,全球十大顶尖网站免费用!

随着互联网的快速发展,编程不再是IT专业人员和软件工程师的专利。如今,了解代码知识可能是这个信息化世界最重要的技能之一,它直接影响到我们职业发展的高度和深度。另一方面,学编程并不是为了抢程序员的饭碗,其实编程…

灵感分享|10个优秀网站设计实例赏析及原型分享

网页设计师们经常会浏览高质量的网页设计作品分享网站,来解决灵感枯竭的问题。因为在这些优秀的网站设计实例中可以看到某些趋势,诸如:扁平化设计、视差滚动、响应式设计、流行配色设计等等。今天小摹为大家带来10个优秀网站设计实例&#xf…

视频网站或者网站中有视频,如何阻止迅雷劫持下载

问题描述 在有视频的网站中或者视频网站中,一般会存在两种问题: 问题一:后端返回的视频地址前端无法下载 视频下载,根据后台返回的视频地址,无法下载视频,这种情况下需要设置Content-Type,这…

超好看的30款网站侧边栏设计

第一部分:为什么需要网站侧边栏? 侧边栏其实就是一种比较经典的网站导航设计,它的形式通常为竖向的一列,展示在网站的右侧或者左侧,具体的位置当然是取决于整体的设计。 但一般来讲,由于视觉习惯和用户行为…

2020年网站首屏设计:最佳实践和例子

摹客设计协作一站式云平台,从产品、设计到开发,摹客来解决。 Illustration by Eleni Debo首屏在网站的设计中起着非常关键的作用,它奠定了网站整体的基调。 特别是极简主义盛行的这个时代,各种花里胡哨的东西往往不被看好。所以有…

2020年网站首屏设计:最佳实践和例子

以下内容由摹客团队翻译整理,仅供学习交流,摹客设计协作一站式云平台,从产品、设计到开发,摹客来解决。 首屏在网站的设计中起着非常关键的作用,它奠定了网站整体的基调。 特别是极简主义盛行的这个时代,各…

网站接入QQ登录功能的实现

来源 | https://github.com/Dream4ever/Knowledge-Base/issues/76说明本文中所说的QQ登录功能,是采用官方的OAuth2.0来实现的,这样有更多的自主权。另一种较为简单的js-SDK开发方式,虽然非常简便,但自主性不够,所以没有…

打造设计师的“第二张脸”:25个精选作品集网站赏析

对于设计师来说,作品集不只是实力的最好证明,更是求职时的金牌敲门砖。一份集特色、美观、实用于一体的作品集,往往能在设计师求职过程中发挥重要的作用。如今,越来越多的设计师选择将作品集放在线上,以个人网站的形式…

GitHub项目:100 个知名网站源码

这个 GitHub 项目收集了世界上知名网站的源码,包括:谷歌、Youtube、IMDB、Instagram、Nike (sb)、Facebook、Stackoverflow、Twitter、Uber、Airbnb、亚马逊、就连最近爆火的 Clubhouse 也有。ONE.Youtube关于 Youtube 克隆项目的开源项目TWO.Twitter这是…

如何设计出色的网站后台原型?

我们常常听到这类型的需求:“数据面板设计”, “控制面板设计”, “仪表盘设计”或“后台界面设计”,它们基本都属于网站后台设计范畴。相比前端设计,网站后台原型设计难度往往更高。 为什么后台比前端原型设计更难? 我…

10 常见网站安全攻击手段及防御方法

公众号关注“程序IT圈”, 选择“星标”,重磅干货,第一时间送达!转自:数世咨询在某种程度上,互联网上的每个网站都容易遭受安全攻击。从人为失误到网络罪犯团伙发起的复杂攻击均在威胁范围之内。网络攻击者最…

前端工程师必备的17个实用网站

一、配色类网站http://colorhunt.cohttps://webgradients.com/180种渐变方案供你选择,还可以直接复制CSS样式应用到网页中https://color.adobe.com/zh/create/color-wheelhttp://www.colorhunter.com/http://www.bootcss.com/p/websafecolors/http://www.sioe.cn/yi…