`
1011729483
  • 浏览: 10136 次
社区版块
存档分类
最新评论

菜鸟-手把手教你把Acegi应用到实际项目中(5)

阅读更多
在实际企业应用中,用户密码一般都会进行加密处理,这样才能使企业应用更加安全。既然密码的加密如此之重要,那么Acegi(Spring Security)作为成熟的安全框架,当然也我们提供了相应的处理方式。

    针对用户密码的加密工作,DaoAuthenticationProvider同时暴露了passwordEncoder和saltSource属性。PasswordEncoder和SaltSource是可选的属性,PasswordEncoder负责对认证库中的密码进行加解密。而SaltSource则是在产生密码时给它加点“盐”,以增强密码在认证库中的安全性。Acegi安全系统提供的PasswordEncoder实现中包括MD5、SHA和明文编码。
Acegi提供了三种加密器:
 PlaintextPasswordEncoder---默认,不加密,返回明文.
 ShaPasswordEncoder---哈希算法(SHA)加密
 Md5PasswordEncoder---消息摘要(MD5)加密
Acegi安全系统提供了两个SaltSource的实现:
 SystemWideSaltSource,它用同样的"盐"对系统中所有的密码进行编码
 ReflectionSaltSource只对从UserDetails对象返回的获得这种"盐"的指定属性进行检查。请参考JavaDoc以获取对这些可选特性的更详细信息。
      图1为Acegi内置的PasswordEncoder继承链。默认时,DaoAuthenticationProvider会实例化PlaintextPasswordEncoder对象,即应对用户密码未进行加密处理的情况。
PasswordEncoder继承链

      图2为Acegi内置的SaltSource继承链。默认时,SaltSource的取值为null,即未启用密码私钥。
SaltSource继承链


1、 PlaintextPasswordEncoder明文密码
      在使用明文密码期间,如果系统允许登录用户不区分密码大小写,则应设置ignorePasswordCase属性值为true。
在Acegi安全配置文件中添加:
Xml代码  收藏代码
<bean id="daoAuthenticationProvider"  
    class="org.acegisecurity.providers.dao.DaoAuthenticationProvider">  
    <property name="userDetailsService" ref="inMemDaoImpl" />  
    <!-- 增加 -->  
    <property name="passwordEncoder" ref="plaintextPasswordEncoder" />  
</bean>  
  
<!-- 增加 -->  
<bean id="plaintextPasswordEncoder"  
    class="org.acegisecurity.providers.encoding.PlaintextPasswordEncoder">  
    <property name="ignorePasswordCase" value="true"></property>  
</bean>  
 

2、 ShaPasswordEncoder哈希算法(SHA)加密
      在Acegi安全配置文件中添加:
Xml代码  收藏代码
<bean id="daoAuthenticationProvider"  
    class="org.acegisecurity.providers.dao.DaoAuthenticationProvider">  
    <property name="userDetailsService" ref="inMemDaoImpl" />  
    <!-- 增加 -->  
    <property name="passwordEncoder" ref="shaPasswordEncoder" />  
    <!-- <property name="passwordEncoder" ref="shaMessageDigestPasswordEncoder" /> -->  
</bean>  
  

<!-- 增加, 以下两种配置方式等效 --> 
<bean id="shaPasswordEncoder"  
    class="org.acegisecurity.providers.encoding.ShaPasswordEncoder">  
    <constructor-arg>  
        <value>256</value>  
    </constructor-arg>  
    <property name="encodeHashAsBase64" value="false"></property>  
</bean>  
<!--   
<bean id="shaMessageDigestPasswordEncoder"  
    class="org.acegisecurity.providers.encoding.MessageDigestPasswordEncoder">  
    <constructor-arg>  
        <value>SHA-256</value>  
    </constructor-arg>  
    <property name="encodeHashAsBase64" value="false"></property>  
</bean>  
 -->  


3、 Md5PasswordEncoder消息摘要(MD5)加密
      在Acegi安全配置文件中添加:
Xml代码  收藏代码
<bean id="daoAuthenticationProvider"  
    class="org.acegisecurity.providers.dao.DaoAuthenticationProvider">  
    <property name="userDetailsService" ref="inMemDaoImpl" />  
    <!-- 增加 -->  
    <property name="passwordEncoder" ref="md5PasswordEncoder" />  
    <!-- <property name="passwordEncoder" ref="md5MessageDigestPasswordEncoder" /> -->  
</bean>  
  
<!-- 增加. 以下两种配法等效 -->  
<bean id="md5PasswordEncoder"  
    class="org.acegisecurity.providers.encoding.Md5PasswordEncoder">  
    <property name="encodeHashAsBase64" value="false"></property>  
</bean>  
<!--   
<bean id="md5MessageDigestPasswordEncoder"  
    class="org.acegisecurity.providers.encoding.MessageDigestPasswordEncoder">  
    <constructor-arg>  
        <value>MD5</value>  
    </constructor-arg>  
    <property name="encodeHashAsBase64" value="false"></property>  
</bean>  
 -->  


4、 SystemWideSaltSource
      SystemWideSaltSource会采用一个静态字符串表示密码私钥(salt),所有用户的密码处理都会采用这一私钥。同未启用密码私钥相比,SystemWideSaltSource更为安全,因为它使得密码的破解变得更困难。默认时,它会采用“密码{密码私钥}”形式加密密码。
      配置如下:
Xml代码  收藏代码
<bean id="daoAuthenticationProvider"  
    class="org.acegisecurity.providers.dao.DaoAuthenticationProvider">  
    <property name="userDetailsService" ref="userDetailsService" />  
    <property name="passwordEncoder" ref="md5PasswordEncoder" /><!-- 增加 -->  
      
    <!-- 增加 -->  
    <property name="saltSource">  
        <bean  
            class="org.acegisecurity.providers.dao.salt.SystemWideSaltSource">  
            <property name="systemWideSalt" value="javaee"></property>  
        </bean>  
    </property>  
</bean>  
 

5、 ReflectionSaltSource
      尽管采用SystemWideSaltSource能够加强密码的保护,但由于SystemWideSaltSource采用了全局性质的密码私钥,因此仍存在一定的缺陷。
      而ReflectionSaltSource采用了个案性质的密码私钥,即其密码加密所采用的私钥是动态变化的,因此它更为安全。ReflectionSaltSource仍采用“密码{密码私钥}”的形式加密密码。
      配置如下:
Xml代码  收藏代码
<bean id="daoAuthenticationProvider"  
    class="org.acegisecurity.providers.dao.DaoAuthenticationProvider">  
    <property name="userDetailsService" ref="userDetailsService" />  
    <property name="passwordEncoder" ref="md5PasswordEncoder" />  
      
    <!-- 增加 -->  
    <property name="saltSource">  
        <bean  
            class="org.acegisecurity.providers.dao.salt.ReflectionSaltSource">  
            <property name="userPropertyToUse" value="getUsername"></property>  
        </bean>  
    </property>  
</bean>  


      此时,ReflectionSaltSource将调用UserDetails对象的getUsername()方法获得各用户的密码私钥。比如:javaee(用户名)/password(密码) 用户的密码将被以“password{javaee}”的形式进行加密处理。
       通过指定userPropertyToUse属性的值,开发者能够控制密码私钥的来源。比如上述的getUsername的含义就是动态调用相应的getUsername()方法,并将返回结果直接作为密码的私钥。在实际企业应用中,Acegi应用开发者可能会提供自身的UserDetails实现类,这时userPropertyToUse属性的取值范围更加广泛。

6、 在web.xml中,我提供了三种方式方便大家调试

Xml代码  收藏代码
<!--   
    <context-param>  
    <param-name>contextConfigLocation</param-name>  
    <param-value>  
    /WEB-INF/applicationContext-acegi-security-plaintext.xml  
    </param-value>  
    </context-param>  
-->  
  
<!--   
    <context-param>  
    <param-name>contextConfigLocation</param-name>  
    <param-value>  
    /WEB-INF/applicationContext-acegi-security-sha.xml  
    </param-value>  
    </context-param>  
-->  
  
<context-param>  
    <param-name>contextConfigLocation</param-name>  
    <param-value>  
        /WEB-INF/applicationContext-acegi-security-md5.xml  
    </param-value>  
</context-param>  
  
<!--   
<context-param>  
    <param-name>contextConfigLocation</param-name>  
    <param-value>  
        /WEB-INF/applicationContext-acegi-security-md5-salt.xml  
    </param-value>  
</context-param>-->  


7、 这里我提供了一个用于生成加密密码的类

Java代码  收藏代码
package org.acegi.sample;  
  
  
import org.acegisecurity.providers.encoding.Md5PasswordEncoder;  
import org.acegisecurity.providers.encoding.MessageDigestPasswordEncoder;  
import org.acegisecurity.providers.encoding.ShaPasswordEncoder;  
import org.apache.commons.logging.Log;  
import org.apache.commons.logging.LogFactory;  
  
/** 
 * 加密管理类 
 *  
 * @author zhanjia 
 * 
 */  
public class PasswordProcessing {  
  
    private static final Log log = LogFactory.getLog(PasswordProcessing.class);  
      
    public static void processMd5() {  
        log.info("以MD5方式加密......................");  
          
        // 直接指定待采用的加密算法(MD5)  
        MessageDigestPasswordEncoder mdpeMd5 = new MessageDigestPasswordEncoder("MD5");  
        // 生成32位的Hex版, 这也是encodeHashAsBase64的默认值  
        mdpeMd5.setEncodeHashAsBase64(false);  
        log.info(mdpeMd5.encodePassword("password", null));  
        // 生成24位的Base64版  
        mdpeMd5.setEncodeHashAsBase64(true);  
        log.info(mdpeMd5.encodePassword("password", null));  
          
        // 等效于上述代码  
        Md5PasswordEncoder mpe = new Md5PasswordEncoder();  
        mpe.setEncodeHashAsBase64(false);  
        log.info(mpe.encodePassword("password", null));  
        mpe.setEncodeHashAsBase64(true);  
        log.info(mpe.encodePassword("password", null));  
    }  
      
    public static void processSha() {  
        log.info("以SHA方式加密......................");  
          
        // 直接指定待采用的加密算法(SHA)及加密强度(256)  
        MessageDigestPasswordEncoder mdpeSha = new MessageDigestPasswordEncoder("SHA-256");  
        mdpeSha.setEncodeHashAsBase64(false);  
        log.info(mdpeSha.encodePassword("password", null));  
        mdpeSha.setEncodeHashAsBase64(true);  
        log.info(mdpeSha.encodePassword("password", null));  
          
        // 等效于上述代码  
        ShaPasswordEncoder spe = new ShaPasswordEncoder(256);         
        spe.setEncodeHashAsBase64(false);  
        log.info(spe.encodePassword("password", null));  
        spe.setEncodeHashAsBase64(true);  
        log.info(spe.encodePassword("password", null));  
    }  
      
    public static void processSalt() {  
        log.info("以MD5方式加密、加私钥(盐)......................");  
          
        Md5PasswordEncoder mpe = new Md5PasswordEncoder();  
        mpe.setEncodeHashAsBase64(false);  
          
        // 等效的两行地代码  
        log.info(mpe.encodePassword("password{javaee}", null)); // javaee为密码私钥  
        log.info(mpe.encodePassword("password", "javaee")); // javaee为密码私钥  
        // 结果:87ce7b25b469025af0d5c6752038fb56  
    }  
      
    /** 
     * @param args 
     */  
    public static void main(String[] args) {  
        processMd5();  
        processSha();  
        processSalt();  
    }  
  
}  
 
 
 


开发环境:
MyEclipse 5.0GA
Eclipse3.2.1
JDK1.5.0_10
tomcat5.5.23
acegi-security-1.0.7
Spring2.0
Jar包:
acegi-security-1.0.7.jar
Spring.jar(2.0.8)
commons-codec.jar
jstl.jar (1.1)
standard.jar
commons-logging.jar(1.0)
分享到:
评论

相关推荐

    菜鸟-手把手教你把Acegi应用到实际项目中(3)

    在“菜鸟-手把手教你把Acegi应用到实际项目中(3)”这篇博文中,博主可能会深入讲解如何将 Acegi 集成到实际的项目中,为读者提供一个逐步的指南。下面,我们将探讨 Acegi 的核心概念、配置以及在项目中的应用。 1. ...

    菜鸟-手把手教你把Acegi应用到实际项目中(1.2)

    本教程将引导初学者逐步了解如何在实际项目中应用Acegi安全框架,以便为你的Web应用提供强大的身份验证和授权功能。 首先,让我们理解Acegi的基础概念。Acegi的核心组件包括SecurityContext、Authentication和...

    菜鸟-手把手教你把Acegi应用到实际项目中

    在本文中,我们将深入理解如何将Acegi应用到实际项目中,特别关注其核心配置——web.xml中的过滤器设置和Acegi安全文件的配置。 首先,我们来看web.xml中的过滤器配置: 1. **FilterToBeanProxy**:Acegi通过...

    [附源码+数据库+毕业论文+部署教程+配套软件]基于SpringBoot+MyBatis+MySQL+Maven+Vue的停车场管理系统,推荐!

    一、项目简介 包含:项目源码、数据库脚本等,该项目附带全部源码可作为毕设使用。 项目都经过严格调试,eclipse或者idea 确保可以运行! 该系统功能完善、界面美观、操作简单、功能齐全、管理便捷 二、技术实现 jdk版本:1.8 及以上 ide工具:IDEA或者eclipse 数据库: mysql5.5及以上 后端:spring+springboot+mybatis+maven+mysql 前端: vue , css,js , elementui 三、系统功能 1、系统角色主要包括:管理员、用户 2、系统功能 前台功能包括: 用户登录 车位展示 系统推荐车位 立即预约 公告展示 个人中心 车位预定 违规 余额充值 后台功能: 首页,个人中心,修改密码,个人信息 用户管理 管理员管理 车辆管理 车位管理 车位预定管理,统计报表 公告管理 违规管理 公告类型管理 车位类型管理 车辆类型管理 违规类型管理 轮播图管理 详见 https://flypeppa.blog.csdn.net/article/details/146122666

    springboot656基于java-springboot的农机电招平台毕业设计(代码+数据库+论文+PPT+演示录像+运行教学+软件下载).zip

    项目已获导师指导并通过的高分毕业设计项目,可作为课程设计和期末大作业,下载即用无需修改,项目完整确保可以运行。 包含:项目源码、数据库脚本、软件工具等,该项目可以作为毕设、课程设计使用,前后端代码都在里面。 该系统功能完善、界面美观、操作简单、功能齐全、管理便捷,具有很高的实际应用价值。 项目都经过严格调试,确保可以运行!可以放心下载 技术组成 语言:java 开发环境:idea 数据库:MySql 部署环境:maven 数据库工具:navica 更多毕业设计https://cv2022.blog.csdn.net/article/details/124463185

    Python程序设计学习思维导图-仅供参考

    内容为Python程序设计的思维导图,适用于新手小白进行浏览,理清思路

    2024-Stable Diffusion全套资料(软件+关键词+模型).rar

    2024-Stable Diffusion全套资料(软件+关键词+模型).rar

    mmexport1741417035005.png

    mmexport1741417035005.png

    COMSOL三维锂离子电池全耦合电化学热应力模型:模拟充放电过程中的多物理场耦合效应及电芯内应力应变情况,COMSOL锂离子电池热应力全耦合模型,comsol三维锂离子电池电化学热应力全耦合模型锂离子

    COMSOL三维锂离子电池全耦合电化学热应力模型:模拟充放电过程中的多物理场耦合效应及电芯内应力应变情况,COMSOL锂离子电池热应力全耦合模型,comsol三维锂离子电池电化学热应力全耦合模型锂离子电池耦合COMSOL固体力学模块和固体传热模块,模型仿真模拟电池在充放电过程中由于锂插层,热膨胀以及外部约束所导致的电极的应力应变情况结果有电芯中集流体,电极,隔膜的应力应变以及压力情况等,电化学-力单向耦合和双向耦合 ,关键词: 1. COMSOL三维锂离子电池模型; 2. 电化学热应力全耦合模型; 3. 锂离子电池; 4. 固体力学模块; 5. 固体传热模块; 6. 应力应变情况; 7. 电芯中集流体; 8. 电极; 9. 隔膜; 10. 电化学-力单向/双向耦合。,COMSOL锂离子电池全耦合热应力仿真模型

    基于传递矩阵法的一维层状声子晶体振动传输特性及其优化设计与应用,声子晶体传递矩阵法解析及应用,Matlab 一维层状声子晶体振动传输特性 传递矩阵法在声子晶体的设计和应用中具有重要作用 通过调整声子

    基于传递矩阵法的一维层状声子晶体振动传输特性及其优化设计与应用,声子晶体传递矩阵法解析及应用,Matlab 一维层状声子晶体振动传输特性 传递矩阵法在声子晶体的设计和应用中具有重要作用。 通过调整声子晶体的材料、周期和晶格常数等参数,可以设计出具有特定带隙结构的声子晶体,用于滤波、减震、降噪等应用。 例如,通过调整声子晶体的周期数和晶格常数,可以改变带隙的位置和宽度,从而实现特定的频率范围内的噪声控制。 此外,传递矩阵法还可以用于分析和优化声子晶体的透射谱,为声学器件的设计提供理论依据。 ,Matlab; 一维层状声子晶体; 振动传输特性; 传递矩阵法; 材料调整; 周期和晶格常数; 带隙结构; 滤波; 减震; 降噪; 透射谱分析; 声学器件设计,Matlab模拟声子晶体振动传输特性及优化设计研究

    头部姿态估计(HeadPose Estimation)-Android源码

    头部姿态估计(HeadPose Estimation)-Android源码

    永磁同步电机FOC、MPC与高频注入Simulink模型及基于MBD的代码生成工具,适用于Ti f28335与dspace/ccs平台开发,含电机控制开发文档,永磁同步电机控制技术:FOC、MPC与高

    永磁同步电机FOC、MPC与高频注入Simulink模型及基于MBD的代码生成工具,适用于Ti f28335与dspace/ccs平台开发,含电机控制开发文档,永磁同步电机控制技术:FOC、MPC与高频注入Simulink模型开发及应用指南,提供永磁同步电机FOC,MPC,高频注入simulink模型。 提供基于模型开发(MBD)代码生成模型,可结合Ti f28335进行电机模型快速开发,可适用dspace平台或者ccs平台。 提供电机控制开发编码器,转子位置定向,pid调试相关文档。 ,永磁同步电机; FOC控制; MPC控制; 高频注入; Simulink模型; 模型开发(MBD); Ti f28335; 电机模型开发; dspace平台; ccs平台; 编码器; 转子位置定向; pid调试。,永磁同步电机MPC-FOC控制与代码生成模型

    light of warehouse.zip

    light of warehouse.zip

    考虑温度和气体排放等因素的工业乙醇发酵过程及其Matlab源码-乙醇发酵-气体排放-Matlab建模和仿真-代谢路径

    内容概要:文章深入讨论了工业乙醇发酵的基本原理及工艺流程,特别是在温度和气体排放(如CO2及其他有害气体)影响下的发酵效果分析。文章介绍了乙醇发酵的重要环节,如糖分解、代谢路径、代谢调控以及各阶段的操作流程,重点展示了如何通过Matlab建模和仿真实验来探索这两个关键环境因素对发酵过程的具体影响。通过动态模型仿真分析,得出合适的温度范围以及适时排除CO2能显著提升发酵产乙醇的效果与效率,从而提出了基于仿真的优化发酵生产工艺的新方法。 适用人群:从事生物工程相关领域研究的科学家、工程师及相关专业师生。 使用场景及目标:适用于实验室环境、学术交流会议及实际生产指导中,以提升研究人员对该领域内复杂现象的理解能力和技术水平为目标。 其他说明:附录中有详细的数学公式表达和程序代码可供下载执行,便于有兴趣的研究团队重复实验或者继续扩展研究工作。

    Tomcat资源包《Tomcat启动报错:CATALINA-HOME环境变量未正确配置的完整解决方案》

    本资源包专为解决 Tomcat 启动时提示「CATALINA_HOME 环境变量未正确配置」问题而整理,包含以下内容: 1. **Apache Tomcat 9.0.69 官方安装包**:已验证兼容性,解压即用。 2. **环境变量配置指南**: - Windows 系统下 `CATALINA_HOME` 和 `JAVA_HOME` 的详细配置步骤。 - 常见错误排查方法(如路径含空格、未生效问题)。 3. **辅助工具脚本**:一键检测环境变量是否生效的批处理文件。 4. **解决方案文档**:图文并茂的 PDF 文档,涵盖从报错分析到成功启动的全流程。 适用场景: - Tomcat 9.x 版本环境配置 - Java Web 开发环境搭建 - 运维部署调试 注意事项: - 资源包路径需为纯英文,避免特殊字符。 - 建议使用 JDK 8 或更高版本。

    java毕业设计源码 仿360buy京东商城源码 京东JavaWeb项目源代码

    这是一款仿照京东商城的Java Web项目源码,完美复现了360buy的用户界面和购物流程,非常适合Java初学者和开发者进行学习与实践。通过这份源码,你将深入了解电商平台的架构设计和实现方法。欢迎大家下载体验,提升自己的编程能力!

    java-springboot+vue的乒乓球馆预约管理系统源码.zip

    系统选用B/S模式,后端应用springboot框架,前端应用vue框架, MySQL为后台数据库。 本系统基于java设计的各项功能,数据库服务器端采用了Mysql作为后台数据库,使Web与数据库紧密联系起来。 在设计过程中,充分保证了系统代码的良好可读性、实用性、易扩展性、通用性、便于后期维护、操作方便以及页面简洁等特点。

    【javaweb毕业设计源码】大学生求职就业网

    这是一款专为大学生打造的求职就业网JavaWeb毕业设计源码,功能齐全,界面友好。它提供简历投递、职位搜索、在线交流等多种实用功能,能够帮助你顺利进入职场。无论你是想提升技术水平还是寻找灵感,这个源码都是不可多得的资源。快来下载,让你的求职之路更加顺畅吧!

    useTable(1).ts

    useTable(1).ts

    DSP实验报告汇总.pdf

    实验一: 1、进行CCS6.1软件的安装,仿真器的设置,程序的编译和调试; 2、熟悉CCS软件中的C语言编程; 3、使用按键控制LED跑马灯的开始与停止、闪烁频率; 4、调试Convolution、FFT、FIR、FFT-FIR实验,编制IIR算法并调试,并在CCS软件上给出实验结果。 实验二: 1、利用定时器周期中断或下溢中断和比较器比较值的修改来实现占空比可调的PWM波形; 2、改变PWM占空比控制LED灯的亮暗,按键实现10级LED灯亮暗调整; 3、模拟数字转换,转换过程中LED指示,并在变量窗口显示转换结果; 4、数字模拟转换,产生一个正弦波,转换过程中LED指示,转换完成后在CCS调试窗口显示波形。 实验三: 1、SCI异步串行通信实验; 2、SPI及IIC同步串行通信实验; 3、CAN现场总线串行通信实验; 4、传输过程中LED指示。 实验四: 1、电机转速控制实验。

Global site tag (gtag.js) - Google Analytics