美文网首页程序员@IT·互联网
如何保证用户密码安全

如何保证用户密码安全

作者: 白痴糊涂人 | 来源:发表于2017-12-07 18:15 被阅读209次

在软件开发中,用户模块应该说是系统最核心的模块了,如何保证密码的安全,就成了重中之重。下面我以web项目为例:

密码泄露

我们思考一下,用户的密码如何会泄露?
应该最常见是下面这几种情况了。

  1. 用户自己告诉别人
  2. 输入在登录账号的时候被人看到
  3. 在网络传输的时候被黑客拦截到
  4. 保存用户密码的数据库泄露了

保护措施

针对上述常见的密码泄露情况,我们在设计和开发项目的时候应该采取哪些措施才能避免呢?

下面说一些我的见解:

针对第一点:

其实我们能做的有限的,只能在项目的页面中以文字的方式提示一下,说什么请保护好自己的密码之类这样的话。

针对第二点:

可以采用下面的措施:

  1. 密码框采用password类型的input框
  2. 以post提交请求

我相信很多人都能做到上面的两点。

针对第三点

全站使用https协议,或者在网站有敏感信息传输的时候采用https协议,像我们访问一些网站的时候,浏览普通信息的时候是http协议,但是当访问到一些敏感信息的时候就使用了https协议,像用户登录的时候。

btw : https的协议还能防止DNS劫持

如果由于其他原因不能使用https这些协议,那最低限度也要把密码进行 “不可逆” 算法的加密再进行网络传输。可以使用 CryptoJS 加密库

这里有人会有些疑问:如果用 “不可逆” 算法进行加密,那到时候服务端怎么判断密码的正确性?这里先卖个关子。

针对第四点

这也是我重点讲的,不要以为数据库不会泄露,你可以百度一下:数据库泄露。

我假设数据库可能发生泄露,应该采取那些措施才能让用户的损失降到最低呢?

  1. 存储用户的个人信息使用“可逆”算法进行加密存储,但是一般项目不会这样做,因为必要性不是很大,加上会很麻烦。

  2. 不以明文存储密码,一般都采取“不可逆”的算法加密。这个应该是所有项目都有考虑的。

上面我买了一个关子,说服务端怎么判断密码的正确性?现在应该知道回事了吧。前端和服务端都使用相同的“不可逆”的算法加密,直接判断就可以了。

一旦用户密码的明文泄露了,泄露的不仅仅是我们项目的密码。我相信很多人都不会为每一个网站的账号都信息设置一个密码吧,应该很多网站都是使用同一个密码。举个例子:假设你在A网站注册了账号(往往都是邮箱或者手机号)和密码,A网站是使用明文存储你的密码,当A网站的数据库泄露了,那黑客就知道了你的密码,他使用你的邮箱或者手机号和密码去尝试登陆iCloud,如果不幸你的iCloud账号和密码是和A网站的账号和密码相同,更不幸上面有你的艳*照,你就红了。这是就是所谓的“撞库”,据说“好莱坞艳照门”事件也是这个原因。当然很多的大站,像淘宝,腾讯这些网站都会有其它的一些安全验证措施,如异地登录就要使用手机验证码等等措施,不过我们还是要好好保护我们的密码。

常见的“不可逆”的算法有:MD5和SHA-1(在线的MD5
在线的SHA-1),当然你也可以自己实现。

单单把密码进行“不可逆”加密也是不够的,因为常见的密码加密后的值是已知的,像md5(123456)=e10adc3949ba59abbe56e057f20f883e,这样就很容易破解密码了。所以会有“盐”这个概念,给密码加上盐就是加上了干扰,至于盐加在密码的那个位置是可以自定义的,例如md5(123456salt)=207acd61a3c1bd506d7e9a4535359f8a,这样就很难破解了。更有甚者进行两次md5,如md5(md5(123456)salt),这样就更难破解了。

相关文章

  • 如何保证用户密码安全

    在软件开发中,用户模块应该说是系统最核心的模块了,如何保证密码的安全,就成了重中之重。下面我以web项目为例: 密...

  • 用100行代码写个密码强度检测器

    很多网站在用户注册账号的时候为了保证账户的安全,都会自动检测用户密码的强度并给出提醒让用户设置一个相对安全的密码,...

  • 密码如何保存——加盐技术

    核心目标:保证用户账号和密码的存储安全,避免被“脱裤”。 首先,用户账号和密码不能明文存储,例如“鱼鱼,12345...

  • 简易密码匹配规则

    用户重置密码时,通常需要进行一定的密码匹配规则,以保证账户的安全性。(一)密码必须是8至16位;(二)密码必须包含...

  • 简易密码匹配规则

    用户重置密码时,通常需要进行一定的密码匹配规则,以保证账户的安全性。(一)密码必须是8至16位;(二)密码必须包含...

  • bios密码忘记怎么破解?破解方法

    为了保证电脑资料安全,很多用户都会设置bios开机密码。但由于很少进入bios设置,久而久之就容易忘记bios密码...

  • 关于系统密码存储

    安全的密码存储保证,用户的明文密码永远不会暴露给除用户本人外的其他人,尤其是被“脱裤”时不会暴露给攻击者。 以下是...

  • Mac Apache WebServer 服务器配置

    1、Apache WebServer 配置 为了保证电脑的安全,必须设置用户密码。 2、配置服务器: 配置服务器的...

  • Java 与 js完美RSA非对称加密

    有这样一个需求,前端登录的用户名密码,密码必需加密,但不可使用MD5,因为后台要检测密码的复杂度,那么在保证安全的...

  • Java 与 js完美RSA非对称加密

    有这样一个需求,前端登录的用户名密码,密码必需加密,但不可使用MD5,因为后台要检测密码的复杂度,那么在保证安全的...

网友评论

    本文标题:如何保证用户密码安全

    本文链接:https://www.haomeiwen.com/subject/zyjjixtx.html