自定義realm中認(rèn)證過程是否有漏洞?
在自定義的realm中認(rèn)證,首先要根據(jù)主體提交的用戶名去數(shù)據(jù)庫或緩存中查找密碼,為什么只判空?
我在自定義的realm中設(shè)置加密方式為md5,加密次數(shù)是1,密碼數(shù)據(jù)密碼是經(jīng)過Md5hash加密明文密碼后toString的值,測試時無法通過認(rèn)證,shiro.authc.IncorrectCredentialsException Submitted credentials for token did not match the expected credentials
2018-06-26
查到了就代表有這個用戶。?
問題2就是按照正常 的Md5加密即可 ,不需要做額外處理 。??
2018-04-28
不存在漏洞的,直接md5加密后,不需要toString