GolangNote

Golang笔记

golang 用 crypto/bcrypt 存储密码的例子

Permalink

安全存储用户密码的原则是:如果网站数据泄露了,密码也不能被还原。

golang crypto/bcrypt 存储密码

以前常用简单的方式是通过md5 多层加密及加盐。比如:

Bash: md5
1
md5( md5( password + '用户注册的时间戳' )[8:20] )

这种可以在安全度不够高的情况下使用,下面介绍一种较为安全的加密方式,使用GoLang golang.org/x/crypto/bcrypt 模块

Go: bcrypt 加密
1
2
3
4
5
6
7
8
9
10
11
12
13
14
15
16
17
18
19
20
21
22
23
24
25
26
27
28
29
30
31
32
33
34
35
36
37
package main

import (
    "fmt"
    "golang.org/x/crypto/bcrypt"
)

func main() {

    passwordOK := "admin"
    passwordERR := "adminxx"

    hash, err := bcrypt.GenerateFromPassword([]byte(passwordOK), bcrypt.DefaultCost)
    if err != nil {
        fmt.Println(err)
    }
    //fmt.Println(hash)

    encodePW := string(hash)  // 保存在数据库的密码,虽然每次生成都不同,只需保存一份即可
    fmt.Println(encodePW)

    // 正确密码验证
    err = bcrypt.CompareHashAndPassword([]byte(encodePW), []byte(passwordOK))
    if err != nil {
        fmt.Println("pw wrong")
    } else {
        fmt.Println("pw ok")
    }

    // 错误密码验证
    err = bcrypt.CompareHashAndPassword([]byte(encodePW), []byte(passwordERR))
    if err != nil {
        fmt.Println("pw wrong")
    } else {
        fmt.Println("pw ok")
    }
}

多运行几次,有下面输出:

Bash: go run
1
2
3
4
5
6
7
8
9
10
11
12
13
14
15
16
17
18
$ go run pw.go 
$2a$10$hgO0qRlaJtRyHrlPlbqIleHiTc5qCZANGQIDx375GYYV16i0lagqa
pw wrong
$ go run pw.go 
$2a$10$mVAPL9CNFeLJCIcU6Kwx9OPTRssCss.e9OC.O4jh.SBAb0OlyODV.
pw ok
$ go run pw.go 
$2a$10$tm3I/BWUr4kZUr85W/WMLu.q4U2qB5fZ5CvMgOl3ITZ7G2rYfR3oK
pw ok
pw wrong
$ go run pw.go 
$2a$10$sMoypQej4gFVdECYby.E.ecM0XODDShEoEjxmSAzLJNkf1qkxkwee
pw ok
pw wrong
$ go run pw.go 
$2a$10$BmwZfj4aUIaxOfiFUYU0KepjI2x.PmFbxjrN1YxzyPOb/Ee0iOuNm
pw ok
pw wrong

如果你还不会使用可以参考 官方 crypto/bcrypt 文档

本文网址: https://golangnote.com/topic/44.html 转摘请注明来源

Related articles

Golang 单实例实现网站多域名请求

有时候写网站,为了统一的后端,把不同业务都集中到一个后端,这时就需要处理多域名的请求,在 Go http server 里实现很简单,只需把不同域名映射到不同的 `http.Handler`。...

谷歌翻译的 golang 库推荐

Google 的翻译越来越好了,官方的Golang SDK 已经很完美,这里介绍的是几个非官方发布的有特色的库。...

Golang phantomjs 动态代理实现

phantomjs 是个很优秀的软件,虽然现在被chrome headless 抢了风头,但在某些特定场合,使用phantomjs 还是很方便,这里是介绍使用Go 实现动态代理。...

Golang实现简单的Socks5代理

Socks5 代理较 `http/https` 代理有较好的性能,下面是借鉴某个著名开源软件的 local 实现的简单代理。...

golang 实现的基于web的文件管理-filebrowser

FileBrowser 在指定目录中提供了一个文件管理界面,可用于上传,删除,预览,重命名和编辑文件。它允许创建多个用户,每个用户都可以有自己的目录。它可以用作独立的应用程序。...

Write a Comment to "golang 用 crypto/bcrypt 存储密码的例子"

Submit Comment Login
Based on Golang + fastHTTP + sdb | go1.20 Processed in 0ms