自定義realmzhong認(rèn)證漏洞問題?
必須保證認(rèn)證返回的simpleAuthenticationInfo中密碼和主體提交的密碼一致,而數(shù)據(jù)庫(kù)或緩存中存入的密碼是明文或加密后的密文無關(guān),除非在認(rèn)證返回simpleAuthenticationInfo時(shí),密碼是從數(shù)據(jù)庫(kù)或緩存中取對(duì)應(yīng)的密碼,如果是這樣,那在注冊(cè)時(shí)就應(yīng)該向數(shù)據(jù)庫(kù)中存密碼密文。。。。此處只要保證主體提交的密碼和認(rèn)證返回的simpleAuthenticationInfo中密碼相同,認(rèn)證就能順利通過。
2018-04-27
貌似加密及驗(yàn)證不在自定義的?Realm?中進(jìn)行,主體中的密碼是明文則 SimpleAuthenticationInfo 中的密碼需要是密文(如果使用了加密的話),而且注冊(cè)時(shí)確實(shí)就是向數(shù)據(jù)庫(kù)中存放密碼密文呀?\(@ ̄? ̄@)/