ruby on rails实现登录(记住密码)

实现登录功能
注册模块一般用users
登陆模块一般用sessions

  1. 配置登录模块路由
get '/login', to: 'sessions#new'
post '/login', to:'sessions#create' 
delete '/logout', to: 'sessions#destroy’
  1. 准备登录表单页面
  2. 编写控制器(sessions_controller.rb)
    控制器中的逻辑(sessions_controller.rb)
class SessionsController < ApplicationController
  def new
  end

  def create
    user = User.find_by_email(params[:session][:email])
    if user && user.authenticate(params[:session][:password])
      sign_in(user)
      #判断是否要记住密码
      params[:session][:remember_me] == '1'? remember(user) : forget(user)
      redirect_to users_path
    else
      #flash.now 与flash不同,专门用于在重新渲染的(render)页面中显示闪现消息,会在下次请求时消失
      flush.now[:error]='账号或密码错误'
      render 'new'
    end
  end
  
  def destroy
    sign_out
    redirect_to new_session_path
  end
end

4.编写用户认证需要的方法(sessions_helper.rb)

module SessionsHelper
#登录操作
def sign_in(user)
   #这么做会在用户的浏览器中创建一个临时 cookie,内容是加密后的用户 ID。浏览器关闭就会被清除。在后续的请求中,可以使用 session[:user_id] 取回这个 ID
   session[:user_id] = user.id 
end

#记住用户,持久性存储登录信息(存cookie)
#1.创建记忆令牌把未加密的存储到cookie把记忆令牌加密更新到数据库
#2.把用户设置为当前登录用户
def remember(user)
  remember_token = User.new_remember_token
  user.remember(remember_token)
  cookies.permanent[:remember_token] = remember_token #permanent自动将过期时间设置为20年之后
  cookies.permanent.signed[:user_id] = user.id #signed设置存入浏览器前安全加密cookie中的用户ID
  self.current_user = user
end

#忘记用户,清空持久性登录信息(清空cookie)
def forget(user)
  user.forget #清空用户的记忆令牌
  cookies.delete(:remember_token)
  cookies.delete(:user_id)
end

#登录成功存储当前登录用户信息
def current_user = (user)
  @current_user = user
end

#判断是否登录
#登录用户可能是从登录页面登录进来,也有可能是记住密码进来,所以如果@current_user没值可以通过cookie获取值
def sign_in?
 !current_user.nil?
end

#获取当前登录用户
def current_user
  if (user_id = session[:user_id])
    @current_user ||= User.find_by_id(user_id)
  else (user_id = cookies.signed(:user_id)) #解密cookie中的用户ID
    user = User.find_by_id(user_id)
    #if user.remember_digest == User.encrypt(cookies[:remember_token])
    if user && user.authenticated?(cookies[:remember_token])
      sign_in user
      @current_user = user
    end
  end
end

#退出登录
def sign_out
#忘记持久会话
  forget(current_user)
#忘记session
  session.delete(:user_id)
  @current_user = nil
end

end

5.编写model中的逻辑(user.model)

class User < ActiveRecord::Base
  #attr_accessor: remember_token
  #before_create :create_remember_token
  #生成记忆令牌(安全随机数),返回A-Z a-z 0-9 -_    长度为22的随机字符串,每一位有64种可能
  def self.new_remember_token
    SecureRandom.urlsafe_base64
  end

  #加密算法
  #def encrypt(token)
    #Digest::SHA1.hexdigest(token.to_s)
  #end
  
  #返回指定字符串的哈希摘要(不可逆加密)
  def self.digest(string)
    cost = ActiveModel::SecurePassword.min_cost ? BCrypt::Engine::MIN_COST :
                                                      BCrypt::Engine.cost
    BCrypt::Password.create(string, cost: cost)
  end

  #更新users表记忆令牌密文
  def remember(remember_token)
    user.update_attribute(:remember_digest,User.digest(remember_token))
  end

  #如果指定的令牌和摘要匹配,返回 true否则返回false
  #remember_digest相当于self.remember_digest
  #remember_token只是变量
  def authenticated?(remember_token)
    return false if remember_token.nil?
    BCrypt::Password.new(remember_digest).is_password?(remember_token) 
  end
    
  def forget
    self.update_attribute(:remember_token,nil)
  end
  private
  #创建记忆令牌
  #def create_remember_token
    #self.remember_digest = User.digest(User.new_remember_token)
  #end
end

关于为什么在记住密码时,已经使用cookie.signed[:user_id] =user.id对cookie的用户ID进行加密了为什么还要使用记忆令牌的问题

因为一旦获取了加密的cookie攻击者就可以冒充该用户的身份进行登录,但是如果加了记忆令牌进行多重验证,即使攻击者获取了用户ID和记忆令牌进行登录,但是因为每次登录都会更改记忆令牌,退出会清空记忆令牌,所以冒充者最多只能维持登录状态到真正的用户退出

authenticated?方法
在 User 模型中定义的 authenticated? 方法,比较摘要(加密令牌)和令牌。这个方法的作用类似于注册模块中 has_secure_password 提供的用来认证用户的 authenticate 方法

注:参考了很多资料,发现在实现存储记忆令牌时,都是选择增加字段remember_digest存储记忆令牌密文,并且定义一个虚拟属性remember_token存储生成的记忆令牌明文,但是我觉着没必要新增一个虚拟属性直接用变量代替了,所以在本例中只增加了一个字段remember_digest,(差异主要体现在helper模块中的remember方法中,如果使用虚拟属性还要在model中声明attr_accessor: remember_token),如后续发现弊端会及时更新

参考:rails tutorial

最后编辑于
©著作权归作者所有,转载或内容合作请联系作者
  • 序言:七十年代末,一起剥皮案震惊了整个滨河市,随后出现的几起案子,更是在滨河造成了极大的恐慌,老刑警刘岩,带你破解...
    沈念sama阅读 216,843评论 6 502
  • 序言:滨河连续发生了三起死亡事件,死亡现场离奇诡异,居然都是意外死亡,警方通过查阅死者的电脑和手机,发现死者居然都...
    沈念sama阅读 92,538评论 3 392
  • 文/潘晓璐 我一进店门,熙熙楼的掌柜王于贵愁眉苦脸地迎上来,“玉大人,你说我怎么就摊上这事。” “怎么了?”我有些...
    开封第一讲书人阅读 163,187评论 0 353
  • 文/不坏的土叔 我叫张陵,是天一观的道长。 经常有香客问我,道长,这世上最难降的妖魔是什么? 我笑而不...
    开封第一讲书人阅读 58,264评论 1 292
  • 正文 为了忘掉前任,我火速办了婚礼,结果婚礼上,老公的妹妹穿的比我还像新娘。我一直安慰自己,他们只是感情好,可当我...
    茶点故事阅读 67,289评论 6 390
  • 文/花漫 我一把揭开白布。 她就那样静静地躺着,像睡着了一般。 火红的嫁衣衬着肌肤如雪。 梳的纹丝不乱的头发上,一...
    开封第一讲书人阅读 51,231评论 1 299
  • 那天,我揣着相机与录音,去河边找鬼。 笑死,一个胖子当着我的面吹牛,可吹牛的内容都是我干的。 我是一名探鬼主播,决...
    沈念sama阅读 40,116评论 3 418
  • 文/苍兰香墨 我猛地睁开眼,长吁一口气:“原来是场噩梦啊……” “哼!你这毒妇竟也来了?” 一声冷哼从身侧响起,我...
    开封第一讲书人阅读 38,945评论 0 275
  • 序言:老挝万荣一对情侣失踪,失踪者是张志新(化名)和其女友刘颖,没想到半个月后,有当地人在树林里发现了一具尸体,经...
    沈念sama阅读 45,367评论 1 313
  • 正文 独居荒郊野岭守林人离奇死亡,尸身上长有42处带血的脓包…… 初始之章·张勋 以下内容为张勋视角 年9月15日...
    茶点故事阅读 37,581评论 2 333
  • 正文 我和宋清朗相恋三年,在试婚纱的时候发现自己被绿了。 大学时的朋友给我发了我未婚夫和他白月光在一起吃饭的照片。...
    茶点故事阅读 39,754评论 1 348
  • 序言:一个原本活蹦乱跳的男人离奇死亡,死状恐怖,灵堂内的尸体忽然破棺而出,到底是诈尸还是另有隐情,我是刑警宁泽,带...
    沈念sama阅读 35,458评论 5 344
  • 正文 年R本政府宣布,位于F岛的核电站,受9级特大地震影响,放射性物质发生泄漏。R本人自食恶果不足惜,却给世界环境...
    茶点故事阅读 41,068评论 3 327
  • 文/蒙蒙 一、第九天 我趴在偏房一处隐蔽的房顶上张望。 院中可真热闹,春花似锦、人声如沸。这庄子的主人今日做“春日...
    开封第一讲书人阅读 31,692评论 0 22
  • 文/苍兰香墨 我抬头看了看天上的太阳。三九已至,却和暖如春,着一层夹袄步出监牢的瞬间,已是汗流浃背。 一阵脚步声响...
    开封第一讲书人阅读 32,842评论 1 269
  • 我被黑心中介骗来泰国打工, 没想到刚下飞机就差点儿被人妖公主榨干…… 1. 我叫王不留,地道东北人。 一个月前我还...
    沈念sama阅读 47,797评论 2 369
  • 正文 我出身青楼,却偏偏与公主长得像,于是被迫代替她去往敌国和亲。 传闻我的和亲对象是个残疾皇子,可洞房花烛夜当晚...
    茶点故事阅读 44,654评论 2 354

推荐阅读更多精彩内容

  • 1.用户模型 2.注册 3.登录和退出 4.更新、显示和删除用户 5.账户激活和密码重设 6.用户的微博 7.关注...
    Jayzen阅读 644评论 0 0
  • 构建用户管理微服务翻译自:https://springuni.com 构建用户管理微服务(一):定义领域模型和 R...
    极乐君阅读 1,526评论 0 10
  • Spring Cloud为开发人员提供了快速构建分布式系统中一些常见模式的工具(例如配置管理,服务发现,断路器,智...
    卡卡罗2017阅读 134,652评论 18 139
  • ——观 《一八九四 .甲午大海战》 平静的、蔚蓝的、一望无垠的大海,它是那样安详,那样广阔...
    Fwx烟雨倾城阅读 56评论 5 3
  • 民23:19神非人,必不至说谎;也非人子,必不至后悔。他说话岂不照著行呢?他发言岂不要成就呢?
    宁宁2018阅读 182评论 0 0