为什么要使用https协议呢?http它不香吗? 因为http是明文信息传输的。如果在茫茫的网络海洋,使用http协议,有以下三大风险:

如果传输不重要的信息还好,但是传输用户密码这些敏感信息,那可不得了。所以一般都要使用https协议传输用户密码信息。

https原理是什么呢?为什么它能解决http的三大风险呢?

为了加深https原理的理解,我们一起复习一下一次完整https的请求流程吧~

https的数据传输过程,数据都是密文的,那么,使用了https协议传输密码信息,一定是安全的吗?其实不然~

1.2 对称加密算法

既然使用了https协议传输用户密码,还是不一定安全,那么,我们就给用户密码加密再传输呗~

加密算法有对称加密非对称加密两大类。用哪种类型的加密算法靠谱呢?

常用的对称加密算法主要有以下几种哈:程序员必备基础:如何安全传输存储用户密码?-LMLPHP

如果使用对称加密算法,需要考虑密钥如何给到对方,如果密钥还是网络传输给对方,传输过程,被中间人拿到的话,也是有风险的哦。

1.3 非对称加密算法

再考虑一下非对称加密算法呢?

常用的非对称加密算法主要有以下几种哈:程序员必备基础:如何安全传输存储用户密码?-LMLPHP

我们直接登录一下百度,抓下接口请求,验证一发大厂是怎么加密的。可以发现有获取公钥接口,如下:

再看下登录接口,发现就是RSA算法,RSA就是非对称加密算法。其实百度前端是用了JavaScript库jsencrypt,在github的star还挺多的。

因此,我们可以用https + 非对称加密算法(如RSA) 传输用户密码~

2. 如何安全地存储你的密码?

假设密码已经安全到达服务端啦,那么,如何存储用户的密码呢?一定不能明文存储密码到数据库哦!可以用哈希摘要算法加密密码,再保存到数据库。

2.1 MD5摘要算法保护你的密码

MD5 是一种非常经典的哈希摘要算法,被广泛应用于数据完整性校验、数据(消息)摘要、数据加密等。但是仅仅使用 MD5 对密码进行摘要,并不安全。我们看个例子,如下:

public class MD5Test {
    public static void main(String[] args) {
        String password = "abc123456";
        System.out.println(DigestUtils.md5Hex(password));
    }
}

运行结果:

0659c7992e268962384eb17fafe88364

在MD5免费破解网站一输入,马上就可以看到原密码了。。。

试想一下,如果黑客构建一个超大的数据库,把所有20位数字以内的数字和字母组合的密码全部计算MD5哈希值出来,并且把密码和它们对应的哈希值存到里面去(这就是彩虹表)。在破解密码的时候,只需要查一下这个彩虹表就完事了。所以单单MD5对密码取哈希值存储,已经不安全啦~

2.2 MD5+盐摘要算法保护用户的密码

那么,为什么不试一下MD5+盐呢?什么是加盐

用户密码+盐之后,进行哈希散列,再保存到数据库。这样可以有效应对彩虹表破解法。但是呢,使用加盐,需要注意一下几点:

2.3 提升密码存储安全的利器登场,Bcrypt

即使是加了盐,密码仍有可能被暴力破解。因此,我们可以采取更慢一点的算法,让黑客破解密码付出更大的代价,甚至迫使他们放弃。提升密码存储安全的利器~Bcrypt,可以闪亮登场啦。

看个例子对比一下吧:

public class BCryptTest {

    public static void main(String[] args) {
        String password = "123456";
        long md5Begin = System.currentTimeMillis();
        DigestUtils.md5Hex(password);
        long md5End = System.currentTimeMillis();
        System.out.println("md5 time:"+(md5End - md5Begin));
        long bcrytBegin = System.currentTimeMillis();
        BCrypt.hashpw(password, BCrypt.gensalt(10));
        long bcrytEnd = System.currentTimeMillis();
        System.out.println("bcrypt Time:" + (bcrytEnd- bcrytBegin));
    }
}

运行结果:

md5 time:47
bcrypt Time:1597

粗略对比发现,BCrypt比MD5慢几十倍,黑客想暴力破解的话,就需要花费几十倍的代价。因此一般情况,建议使用Bcrypt来存储用户的密码

3. 总结

参考与感谢

公众号

Reference

01-03 12:40