发布于2026-07-19 阅读(0)
扫一扫,手机访问
数据库一旦被拖库,用户的密码明文直接暴露——这不仅是技术事故,还可能踩到法律红线。所以,密码必须加密,而且是那种“连自己都解不开”的加密。BCrypt 就是为此而生,它有三大特点:
BCrypt.hashpw(明文密码, BCrypt.gensalt())——生成带盐的密文。BCrypt.checkpw(明文密码, 加密后密码)——比对明文与密文是否匹配,无需手动处理盐值。注册时,密码必须加密存储,这是底线。来看 UserController 的注册部分:
@PostMapping("/register")
public String register(@RequestBody User user) {
// 明文密码加密
String rawPassword = user.getPassword();
String encodePassword = BCrypt.hashpw(rawPassword, BCrypt.gensalt());
user.setPassword(encodePassword); // 存入加密后的密码
userService.register(user);
return "success";
}
登录时,注意:不能直接用 SQL 的 where password=? 去查! 因为密文每次都不一样,而且你根本不知道盐值。正确的做法是:先根据用户名查到用户,再用 BCrypt 比对密码。
来看 UserController 的登录部分:
@PostMapping("/login")
public String login(String username, String password, HttpSession session) {
// 1. 只根据用户名查用户
User user = userService.findByUsername(username);
if (user == null) {
return "fail";
}
// 2. 使用 BCrypt 校验密码(明文 vs 密文)
boolean ok = BCrypt.checkpw(password, user.getPassword());
if (ok) {
session.setAttribute("loginUser", user);
return "success";
} else {
return "fail";
}
}
对应的 UserService 和 UserMapper 需增加方法:
// UserService
public User findByUsername(String username) {
return userMapper.findByUsername(username);
}
// UserMapper 接口
User findByUsername(String username);
// UserMapper.XML
$2a$10$xxxxxxx...,完全看不出明文。密码绝不能明文存储。BCrypt 提供不可逆加密、自动加盐,每次加密结果不同,登录时通过 checkpw 方法比对,安全性极高。这套方案简单、可靠,值得每个项目默认采用。
上一篇:命令式编程与声明式编程
售后无忧
立即购买>office旗舰店
售后无忧
立即购买>office旗舰店
售后无忧
立即购买>office旗舰店
售后无忧
立即购买>office旗舰店
正版软件
正版软件
正版软件
正版软件
正版软件
1
2
3
7
8