news 2026/4/16 13:53:50

Spring 后端安全双剑(下篇):JWT 无状态认证 + 密码加盐加密实战

作者头像

张小明

前端开发工程师

1.2k 24
文章封面图
Spring 后端安全双剑(下篇):JWT 无状态认证 + 密码加盐加密实战

目录

  • 引言
  • 加密/加盐
    • 加密的必要性
    • 密码算法分类
      • 1. 对称加密算法
      • 2. 非对称加密算法
      • 3. 摘要算法
    • 加密思路
      • MD5可加密原理:加盐
  • 运用加密/加盐
    • 写加密/解密⼯具类
    • 运用实战

引言

在 Java Spring 后端开发中,“安全”永远是绕不开的话题,用户登录如何免 Session 认证?用户密码如何防止泄露?我们通过上篇令牌技术下篇加盐/加密,这两个核心技术,来聊聊关于如何让后端的认证体系更安全、更可靠

加密/加盐

加密的必要性

在 MySQL 数据库的日常使用过程中,用户密码、身份证号码、手机号码这类敏感数据的加密处理至关重要,这是保障数据安全的核心环节
倘若直接以明文形式存储这些信息,一旦数据库遭遇黑客攻击并被非法侵入,攻击者就能轻易窃取到用户的各类敏感信息。这种情况的发生,不仅会导致用户个人信息泄露,还可能给用户自身或所属企业带来财产方面的损失,造成难以估量的后果

密码算法分类

密码算法主要分为三类:对称密码算法,⾮对称密码算法,摘要算法

1. 对称加密算法

  • 核心特性:加密、解密使用同一密钥,运算速度快、效率高。

  • 子类型

  • 分组密码算法:将数据分割为固定长度的块进行加密(如 AES、DES)。

  • 流密码算法:逐字节生成密钥流,与明文逐位加密(如 ChaCha)。

  • 适用场景:大数据量加密(如文件、数据库字段),需注意密钥安全管理。

2. 非对称加密算法

  • 核心特性:使用公钥 + 私钥的密钥对,公钥可公开、私钥需保密;公钥加密的数据仅能通过对应私钥解密(反之亦然)。
  • 优势:解决了对称加密的 “密钥分发” 问题,支持数字签名(私钥签名、公钥验证)。
  • 不足:加解密速度远慢于对称加密。
  • 适用场景:小数据加密(如密钥交换、数字签名),典型算法如 RSA、ECC。

3. 摘要算法

  • 核心特性单向哈希运算,将任意长度数据转换为固定长度的 “摘要值”;无法从摘要反推原文,数据微小变化会导致摘要完全不同。

  • 子类型

  • MD(Message Digest):消息摘要算法(如 MD5)。

  • SHA-1(Secure Hash Algorithm):安全散列算法。

  • MAC(Message Authentication Code):消息认证码算法。

  • 适用场景:数据完整性验证、密码存储(存摘要而非明文)、数字签名组件。

加密思路

本篇文字主要以MD5算法来讲解加密

MD5可加密原理:加盐

MD5本身是不可逆的,加上相同的密码经过MD5哈希之后的密⽂是相同的,就很有可能被破解,但是我们可以采⽤为⼀个密码拼接⼀个随机字符来进⾏加密,这个随机字符我们称之为“盐”,这样子即使黑客拿到数据库的数据,也是加密后字符串和盐的组合的字符串


密⽂相同,盐值相同,则证明 明⽂相同

运用加密/加盐

写加密/解密⼯具类

publicclassSecurityUtil{//加密//返回盐值+md5(盐值+明文)publicstaticStringencrypt(Stringpassword){Stringsalt=UUID.randomUUID().toString().replace("-","");StringsecurityPassword=DigestUtils.md5DigestAsHex((salt+password).getBytes(StandardCharsets.UTF_8));returnsalt+securityPassword;}//解密publicstaticbooleanverify(StringinputPassword,StringsqlPassword){if(!StringUtils.hasLength(inputPassword)){returnfalse;}if(sqlPassword==null||sqlPassword.length()!=64){returnfalse;}Stringsalt=sqlPassword.substring(0,32);StringsecurityPassword=DigestUtils.md5DigestAsHex((salt+inputPassword).getBytes(StandardCharsets.UTF_8));returnsqlPassword.equals(salt+securityPassword);}}

工具解析:

使用加密/解密⼯具类简单测试:

publicstaticvoidmain(String[]args){Stringencrypt=encrypt("123456");booleanverify=verify("123456",encrypt);System.out.println(verify);}

测试结果:

运用实战

创建响应和请求实体类:

@DatapublicclassUserLoginRequest{@NotNull(message="用户名不能为空")privateStringuserName;@NotNull(message="密码不能为空")privateStringpassword;}
@Data@AllArgsConstructorpublicclassUserLoginResponse{privateIntegeruserId;privateStringtoken;}

UserLoginResponse 接口类:

@RequestMapping("/login")publicUserLoginResponselogin(@RequestBody@ValidatedUserLoginRequestuserLoginRequest){log.info("用户登录,用户名:{}",userLoginRequest.getUserName());returnuserService.checkPassword(userLoginRequest);}

UserServiceImpl Serviece类:

@ServicepublicclassUserServiceImplimplementsUserService{@AutowiredprivateUserInfoMapperuserInfoMapper;@Resource(name="blogServiceImpl")privateBlogServiceblogService;@OverridepublicUserLoginResponsecheckPassword(UserLoginRequestuserLoginRequest){QueryWrapper<UserInfo>queryWrapper=newQueryWrapper<>();queryWrapper.lambda().eq(UserInfo::getUserName,userLoginRequest.getUserName()).eq(UserInfo::getDeleteFlag,0);UserInfouserInfo=userInfoMapper.selectOne(queryWrapper);if(userInfo==null){//用户不存在thrownewBlogException("用户不存在");}//判断密码是否一致if(!SecurityUtil.verify(userLoginRequest.getPassword(),userInfo.getPassword())){thrownewBlogException("用户密码错误");}//密码正确Map<String,Object>map=newHashMap<>();map.put("id",userInfo.getId());map.put("name",userInfo.getUserName());Stringtoken=JwtUtils.genToken(map);returnnewUserLoginResponse(userInfo.getId(),token);}

使⽤测试类给密码123456⽣成密⽂,写到数据库:

测试:
当密码输入123456时,可以登录

当输入不为123456时提示密码输入错误,

加密成功

版权声明: 本文来自互联网用户投稿,该文观点仅代表作者本人,不代表本站立场。本站仅提供信息存储空间服务,不拥有所有权,不承担相关法律责任。如若内容造成侵权/违法违规/事实不符,请联系邮箱:809451989@qq.com进行投诉反馈,一经查实,立即删除!
网站建设 2026/4/16 10:55:58

告别工具膨胀!6个AI Agent搞定一切复杂指令,这篇实战教程太顶了!

引言 首先需要说明一下&#xff0c;标题中智造特指联调中的造数&#xff0c;是的&#xff0c;就是联调造数这么一个特定的场景下&#xff0c;我们采用了多个agent协同完成。联调造数是一个非常典型的AI应用场景&#xff0c;其背后是用户丰富的语言表达、复杂的业务场景、精准的…

作者头像 李华
网站建设 2026/4/16 13:53:36

Plus Jakarta Sans字体完全教程:从零开始掌握现代几何字体

Plus Jakarta Sans字体完全教程&#xff1a;从零开始掌握现代几何字体 【免费下载链接】PlusJakartaSans Jakarta Sans is a open-source fonts. Designed for Jakarta "City of collaboration" program in 2020. 项目地址: https://gitcode.com/gh_mirrors/pl/Plu…

作者头像 李华
网站建设 2026/4/16 10:52:46

家政服务怎么选?从行业现状到实际体验,说清楚的那种

平时聊天时&#xff0c;大家对家政都有一个共同感受&#xff1a;要找人时不知道去哪找&#xff0c;来了人好不好完全靠运气。其实家政行业在这几年变化挺大&#xff0c;信息更透明了&#xff0c;服务流程也比过去规范不少&#xff0c;只是大多数人没时间研究。下面就把现在常见…

作者头像 李华
网站建设 2026/3/30 11:55:23

机器学习中模型选择为什么要用交叉验证集?

引言 在当今的数据科学领域&#xff0c;机器学习已经成为一种不可或缺的技术工具。当我们面对一个实际问题时&#xff0c;如何选择合适的模型是至关重要的。而在模型选择过程中&#xff0c;“交叉验证”&#xff08;Cross-Validation&#xff09;无疑是一个被频繁提及且非常有效…

作者头像 李华
网站建设 2026/4/15 12:34:42

从开发到生产:Docker与Vercel AI SDK无缝集成的6大关键实践

第一章&#xff1a;从开发到生产的集成部署概述在现代软件交付流程中&#xff0c;从开发到生产的集成部署已成为保障系统稳定性与交付效率的核心环节。该过程涵盖代码提交、自动化构建、测试验证、环境部署及生产发布等多个阶段&#xff0c;强调通过标准化和自动化手段减少人为…

作者头像 李华
网站建设 2026/4/13 18:21:42

IT技术人员转行网络安全怎么样?零基础入门到精通,收藏这一篇就够了

2022年的年前年后对于互联网人都不是一个太平的时间&#xff0c;互联网大厂的“裁员潮”愈演愈烈。京东裁员横跨多个板块&#xff0c;比例在 10-30%。有赞两轮裁员近七成&#xff0c;腾讯也不例外。虽已春暖花开&#xff0c;大厂却仍“寒冬正至”。 ▲有赞员工工牌图片 互联网…

作者头像 李华