如何保证用户密码安全

在软件开发中,用户模块应该说是系统最核心的模块了,如何保证密码的安全,就成了重中之重。下面我以web项目为例:

密码泄露

我们思考一下,用户的密码如何会泄露?
应该最常见是下面这几种情况了。

  1. 用户自己告诉别人
  2. 输入在登录账号的时候被人看到
  3. 在网络传输的时候被黑客拦截到
  4. 保存用户密码的数据库泄露了

保护措施

针对上述常见的密码泄露情况,我们在设计和开发项目的时候应该采取哪些措施才能避免呢?

下面说一些我的见解:

针对第一点:

其实我们能做的有限的,只能在项目的页面中以文字的方式提示一下,说什么请保护好自己的密码之类这样的话。

针对第二点:

可以采用下面的措施:

  1. 密码框采用password类型的input框
  2. 以post提交请求

我相信很多人都能做到上面的两点。

针对第三点

全站使用https协议,或者在网站有敏感信息传输的时候采用https协议,像我们访问一些网站的时候,浏览普通信息的时候是http协议,但是当访问到一些敏感信息的时候就使用了https协议,像用户登录的时候。

btw : https的协议还能防止DNS劫持

如果由于其他原因不能使用https这些协议,那最低限度也要把密码进行 “不可逆” 算法的加密再进行网络传输。可以使用 CryptoJS 加密库

这里有人会有些疑问:如果用 “不可逆” 算法进行加密,那到时候服务端怎么判断密码的正确性?这里先卖个关子。

针对第四点

这也是我重点讲的,不要以为数据库不会泄露,你可以百度一下:数据库泄露。

我假设数据库可能发生泄露,应该采取那些措施才能让用户的损失降到最低呢?

  1. 存储用户的个人信息使用“可逆”算法进行加密存储,但是一般项目不会这样做,因为必要性不是很大,加上会很麻烦。

  2. 不以明文存储密码,一般都采取“不可逆”的算法加密。这个应该是所有项目都有考虑的。

上面我买了一个关子,说服务端怎么判断密码的正确性?现在应该知道回事了吧。前端和服务端都使用相同的“不可逆”的算法加密,直接判断就可以了。

一旦用户密码的明文泄露了,泄露的不仅仅是我们项目的密码。我相信很多人都不会为每一个网站的账号都信息设置一个密码吧,应该很多网站都是使用同一个密码。举个例子:假设你在A网站注册了账号(往往都是邮箱或者手机号)和密码,A网站是使用明文存储你的密码,当A网站的数据库泄露了,那黑客就知道了你的密码,他使用你的邮箱或者手机号和密码去尝试登陆iCloud,如果不幸你的iCloud账号和密码是和A网站的账号和密码相同,更不幸上面有你的艳*照,你就红了。这是就是所谓的“撞库”,据说“好莱坞艳照门”事件也是这个原因。当然很多的大站,像淘宝,腾讯这些网站都会有其它的一些安全验证措施,如异地登录就要使用手机验证码等等措施,不过我们还是要好好保护我们的密码。

常见的“不可逆”的算法有:MD5和SHA-1(在线的MD5
在线的SHA-1),当然你也可以自己实现。

单单把密码进行“不可逆”加密也是不够的,因为常见的密码加密后的值是已知的,像md5(123456)=e10adc3949ba59abbe56e057f20f883e,这样就很容易破解密码了。所以会有“盐”这个概念,给密码加上盐就是加上了干扰,至于盐加在密码的那个位置是可以自定义的,例如md5(123456salt)=207acd61a3c1bd506d7e9a4535359f8a,这样就很难破解了。更有甚者进行两次md5,如md5(md5(123456)salt),这样就更难破解了。

©著作权归作者所有,转载或内容合作请联系作者
  • 序言:七十年代末,一起剥皮案震惊了整个滨河市,随后出现的几起案子,更是在滨河造成了极大的恐慌,老刑警刘岩,带你破解...
    沈念sama阅读 194,524评论 5 460
  • 序言:滨河连续发生了三起死亡事件,死亡现场离奇诡异,居然都是意外死亡,警方通过查阅死者的电脑和手机,发现死者居然都...
    沈念sama阅读 81,869评论 2 371
  • 文/潘晓璐 我一进店门,熙熙楼的掌柜王于贵愁眉苦脸地迎上来,“玉大人,你说我怎么就摊上这事。” “怎么了?”我有些...
    开封第一讲书人阅读 141,813评论 0 320
  • 文/不坏的土叔 我叫张陵,是天一观的道长。 经常有香客问我,道长,这世上最难降的妖魔是什么? 我笑而不...
    开封第一讲书人阅读 52,210评论 1 263
  • 正文 为了忘掉前任,我火速办了婚礼,结果婚礼上,老公的妹妹穿的比我还像新娘。我一直安慰自己,他们只是感情好,可当我...
    茶点故事阅读 61,085评论 4 355
  • 文/花漫 我一把揭开白布。 她就那样静静地躺着,像睡着了一般。 火红的嫁衣衬着肌肤如雪。 梳的纹丝不乱的头发上,一...
    开封第一讲书人阅读 46,117评论 1 272
  • 那天,我揣着相机与录音,去河边找鬼。 笑死,一个胖子当着我的面吹牛,可吹牛的内容都是我干的。 我是一名探鬼主播,决...
    沈念sama阅读 36,533评论 3 381
  • 文/苍兰香墨 我猛地睁开眼,长吁一口气:“原来是场噩梦啊……” “哼!你这毒妇竟也来了?” 一声冷哼从身侧响起,我...
    开封第一讲书人阅读 35,219评论 0 253
  • 序言:老挝万荣一对情侣失踪,失踪者是张志新(化名)和其女友刘颖,没想到半个月后,有当地人在树林里发现了一具尸体,经...
    沈念sama阅读 39,487评论 1 290
  • 正文 独居荒郊野岭守林人离奇死亡,尸身上长有42处带血的脓包…… 初始之章·张勋 以下内容为张勋视角 年9月15日...
    茶点故事阅读 34,582评论 2 309
  • 正文 我和宋清朗相恋三年,在试婚纱的时候发现自己被绿了。 大学时的朋友给我发了我未婚夫和他白月光在一起吃饭的照片。...
    茶点故事阅读 36,362评论 1 326
  • 序言:一个原本活蹦乱跳的男人离奇死亡,死状恐怖,灵堂内的尸体忽然破棺而出,到底是诈尸还是另有隐情,我是刑警宁泽,带...
    沈念sama阅读 32,218评论 3 312
  • 正文 年R本政府宣布,位于F岛的核电站,受9级特大地震影响,放射性物质发生泄漏。R本人自食恶果不足惜,却给世界环境...
    茶点故事阅读 37,589评论 3 299
  • 文/蒙蒙 一、第九天 我趴在偏房一处隐蔽的房顶上张望。 院中可真热闹,春花似锦、人声如沸。这庄子的主人今日做“春日...
    开封第一讲书人阅读 28,899评论 0 17
  • 文/苍兰香墨 我抬头看了看天上的太阳。三九已至,却和暖如春,着一层夹袄步出监牢的瞬间,已是汗流浃背。 一阵脚步声响...
    开封第一讲书人阅读 30,176评论 1 250
  • 我被黑心中介骗来泰国打工, 没想到刚下飞机就差点儿被人妖公主榨干…… 1. 我叫王不留,地道东北人。 一个月前我还...
    沈念sama阅读 41,503评论 2 341
  • 正文 我出身青楼,却偏偏与公主长得像,于是被迫代替她去往敌国和亲。 传闻我的和亲对象是个残疾皇子,可洞房花烛夜当晚...
    茶点故事阅读 40,707评论 2 335

推荐阅读更多精彩内容