采纳答案成功!
向帮助你的同学说点啥吧!感谢那些助人为乐的人
老师比如说企业里面不是有风控部门吗?他们的登录流程咋样的,用的啥加密算法,比如手机号邮箱密码用啥子加密的
你好,企业里的风控部门要做的事情感觉和你不一样,他们主要是查相关用户及相关操作是否有风险,比如支付大额资金等。关于登陆的加密,其实每个公司都不完全一样,实际的加密算法也不会对公司里负责这块之外的人全盘拖出,一旦明确就可能被模拟尝试破解,风险性太高。但相关的操作我可以透露一下,大家都喜欢在浏览器的cookie里放一些内容,这些cookie信息在请求时被带到服务器端会被解析后做一些实际的处理,比如登陆状态、ip、有效期、上次登陆时间、是否自动登陆、用户某些信息加密值或生成的被持久化的token值等等,通过这些,服务器端可以识别出请求的用户及一些特定的内容,很多公司也都是基于cookie去做单点登陆。
非常感谢!
老师,我所在的公司非OA的项目,权限模块中“密码”都不加密的,敏感的业务数据也不加密,Web应用基本上是在内网使用,部分接口开给外网用,内网、外网数据源相同,这样做是不是安全风险很大啊? 注:以前反应过这个问题,leader那边不让加密,我推测是怕后面运维起来麻烦才这么做的
那样确实有风险,很可能出现后台管理员根据数据库里的明文密码登录他人账户,如果这些信息被外部人拿到,风险就更大了
登录后可查看更多问答,登录/注册
源于企业真实Java项目,涉及大量高级技巧,覆盖权限管理开发技术
2.5k 6
2.1k 22
1.4k 20
1.2k 18