重慶分公司,新征程啟航
為企業(yè)提供網(wǎng)站建設(shè)、域名注冊、服務(wù)器等服務(wù)
為企業(yè)提供網(wǎng)站建設(shè)、域名注冊、服務(wù)器等服務(wù)
加密與解密
先介紹一下關(guān)于服務(wù)端用戶名跟密碼的存儲狀態(tài),我們知道當(dāng)前端在注冊一個(gè)新用戶時(shí),會在表單內(nèi)填入用戶名和密碼,并通過post請求提交到服務(wù)器,服務(wù)器再把用戶名和密碼從ctx.request.body
中拿出來,存入到數(shù)據(jù)庫的一張表里。這張表通常會被命名為users。
關(guān)鍵在于,服務(wù)器如何存入用戶名和密碼到數(shù)據(jù)庫。直接存?不可能的,這樣太不安全了,永遠(yuǎn)不要在一張表中出現(xiàn)全部用戶名和密碼一覽無余的危險(xiǎn)情況。
所以比較好的處理方法是這樣的,服務(wù)器先對用戶的密碼進(jìn)行加鹽加密,再存到數(shù)據(jù)庫。
那密碼驗(yàn)證呢?則是接收前端輸入的明文密碼,與數(shù)據(jù)庫中相應(yīng)的加密密碼進(jìn)行比對,如果正確,則表示登錄成功。注意:如果有人拿到這個(gè)加密的密碼,也是沒用的。因?yàn)楸葘φ`的方法已經(jīng)在服務(wù)器寫死,只能是比對明文密碼與加密密碼是否吻合。如果接收到兩個(gè)一模一樣的加密密碼,驗(yàn)證也不會通過。
至于如何比對明文密碼與加密密碼,不用擔(dān)心,加密解密的方法都是一起配對生產(chǎn)的。bcryptjs就是這樣一款不錯(cuò)的加解密工具。(因?yàn)樵趙indows上安裝bcrypt會報(bào)錯(cuò),據(jù)說其他系統(tǒng)沒問題,所以改為安裝bcryptjs,其api和使用方法與bcrypt完全一樣)
我在一個(gè)js模塊中定義了兩個(gè)方法,一個(gè)加密,一個(gè)解密。在加密算法中,首先我們需要生成鹽,所謂鹽,就是先在明文密碼中混入一些無規(guī)則的字符。傳入的數(shù)字越大,代表混入的鹽越復(fù)雜。最后通過hashSync方法生成加密密碼并返回。而解密方法就更加簡單,直接調(diào)用封裝的compareSync
方法進(jìn)行明文密碼與加密密碼比對。
用戶注冊
在服務(wù)端路由模塊,暴露一個(gè)register接口,用于接收前端注冊信息,對密碼進(jìn)行加鹽加密,并存入數(shù)據(jù)庫的操作。
const router = require("koa-router")(); const UserModel = require("../schema/user"); const Crypt = require("./crypt"); const jwt = require("jsonwebtoken"); // 新增一名用戶 router.post("/register", async ctx => { const UserEntity = new UserModel(ctx.request.body); UserEntity.password = Crypt.encrypt(UserEntity.password); await UserEntity.save() .then(() => { ctx.body = { code: 200, msg: "register successfuly" }; }) .catch(() => { ctx.body = { code: 500, msg: "register failed" }; }); });