商城首页欢迎来到中国正版软件门户

您的位置: 首页 > 文章列表 > 编程开发 > Java实现BCrypt密码加密的示例

Java实现BCrypt密码加密的示例

  发布于2026-07-19 阅读(0)

扫一扫,手机访问

1.作用

数据库一旦被拖库,用户的密码明文直接暴露——这不仅是技术事故,还可能踩到法律红线。所以,密码必须加密,而且是那种“连自己都解不开”的加密。BCrypt 就是为此而生,它有三大特点:

  • 不可逆加密——加密后的密文无法还原成原文,就算拿到数据库也无从下手。
  • 自动加盐——每次加密都会混入随机盐值,同一个密码生成的密文千差万别,防止彩虹表攻击。
  • 安全、简单,Spring 自带——不需要额外装包,开箱即用,企业级标配。

2.BCrypt 两个核心方法

  1. 加密BCrypt.hashpw(明文密码, BCrypt.gensalt())——生成带盐的密文。
  2. 验证BCrypt.checkpw(明文密码, 加密后密码)——比对明文与密文是否匹配,无需手动处理盐值。

3.迭代一下登录代码

注册时,密码必须加密存储,这是底线。来看 UserController 的注册部分:

@PostMapping("/register") 
public String register(@RequestBody User user) {
    // 明文密码加密 
    String rawPassword = user.getPassword(); 
    String encodePassword = BCrypt.hashpw(rawPassword, BCrypt.gensalt());
    user.setPassword(encodePassword); // 存入加密后的密码 
    userService.register(user); 
    return "success"; 
}

登录时,注意:不能直接用 SQL 的 where password=? 去查! 因为密文每次都不一样,而且你根本不知道盐值。正确的做法是:先根据用户名查到用户,再用 BCrypt 比对密码。

来看 UserController 的登录部分:

@PostMapping("/login") 
public String login(String username, String password, HttpSession session) {
    // 1. 只根据用户名查用户
    User user = userService.findByUsername(username); 
    if (user == null) {
        return "fail"; 
    } 
    // 2. 使用 BCrypt 校验密码(明文 vs 密文) 
    boolean ok = BCrypt.checkpw(password, user.getPassword()); 
    if (ok) { 
        session.setAttribute("loginUser", user);
        return "success";
    } else { 
        return "fail";
    } 
}

对应的 UserService 和 UserMapper 需增加方法:

// UserService
public User findByUsername(String username) {
    return userMapper.findByUsername(username); 
}

// UserMapper 接口
User findByUsername(String username);

// UserMapper.XML

4.最终效果

  • 数据库里密码长这样:$2a$10$xxxxxxx...,完全看不出明文。
  • 任何人都无法反查原文。
  • 即使数据库泄露,密码也无法直接用于登录。
  • 这是企业级的标准安全方案,满足合规要求。

5.总结

密码绝不能明文存储。BCrypt 提供不可逆加密、自动加盐,每次加密结果不同,登录时通过 checkpw 方法比对,安全性极高。这套方案简单、可靠,值得每个项目默认采用。

本文转载于:https://www.jb51.net/program/362170bdw.htm 如有侵犯,请联系zhengruancom@outlook.com删除。
免责声明:正软商城发布此文仅为传递信息,不代表正软商城认同其观点或证实其描述。

热门关注