如何使用 MD5 和 SQL 实现服务器授权?

1、问题背景

目前有一个 SQL 数据库,其中存储着以 MD5 形式加密的密码。服务器需要生成一个唯一密钥,然后将其发送给客户端。在客户端,它将使用该密钥作为盐值,然后将密码与盐值一起散列,并将其发回服务器。

唯一的问题是,SQL 数据库中已经以 MD5 形式存储了密码。因此,要使此方法可行,必须在客户端对密码进行 MD5 摘要,然后再使用盐值再次进行 MD5 摘要。这种方法似乎不妥,想进一步了解是否还有更好的解决办法。

2、解决方案

在以下两种方法中选择一种:

  1. 使用 SSL 来加密连接,然后以纯文本形式从客户端发送密码。服务器随后将进行 md5 摘要,并与数据库中的 md5 哈希值进行比较,以查看它们是否相同。如果相同,则验证成功。在客户端对密码进行 MD5 摘要没有任何意义,因为拥有 md5 密码的黑客可以像获得纯文本密码一样轻松地进入系统。
  2. 在服务器端实现 MD5 摘要。在客户端对密码进行 MD5 摘要,然后将其连同唯一密钥一起发送到服务器。服务器随后使用密钥将密码解密,并将其与数据库中的 MD5 哈希值进行比较,以查看它们是否相同。如果相同,则验证成功。这种方法的安全性更高,因为黑客即使拥有 MD5 密码也很难在没有密钥的情况下进入系统。

以下是一些代码示例,演示了如何使用 PHP 实现上述两种解决方案:

php 复制代码
// 使用 SSL 加密连接
if (isset($_POST['username']) && isset($_POST['password'])) {
  $username = $_POST['username'];
  $password = $_POST['password'];

  // 检查用户名和密码是否正确
  $sql = "SELECT * FROM users WHERE username = '$username' AND password = '$password'";
  $result = $conn->query($sql);

  if ($result->num_rows > 0) {
    // 用户名和密码正确,设置会话并重定向到主页
    session_start();
    $_SESSION['username'] = $username;
    header("Location: index.php");
  } else {
    // 用户名或密码错误,显示错误消息
    echo "Invalid username or password";
  }
}
php 复制代码
// 在服务器端实现 MD5 摘要
if (isset($_POST['username']) && isset($_POST['password'])) {
  $username = $_POST['username'];
  $password = $_POST['password'];

  // 从数据库中获取密钥
  $sql = "SELECT secret_key FROM secrets WHERE username = '$username'";
  $result = $conn->query($sql);

  if ($result->num_rows > 0) {
    $row = $result->fetch_assoc();
    $secret_key = $row['secret_key'];

    // 使用密钥解密密码
    $decrypted_password = decrypt($password, $secret_key);

    // 检查用户名和密码是否正确
    $sql = "SELECT * FROM users WHERE username = '$username' AND password = '$decrypted_password'";
    $result = $conn->query($sql);

    if ($result->num_rows > 0) {
      // 用户名和密码正确,设置会话并重定向到主页
      session_start();
      $_SESSION['username'] = $username;
      header("Location: index.php");
    } else {
      // 用户名或密码错误,显示错误消息
      echo "Invalid username or password";
    }
  } else {
    // 用户名或密钥错误,显示错误消息
    echo "Invalid username or key";
  }
}
相关推荐
B站计算机毕业设计之家3 分钟前
深度学习实战:python动物识别分类检测系统 计算机视觉 Django框架 CNN算法 深度学习 卷积神经网络 TensorFlow 毕业设计(建议收藏)✅
python·深度学习·算法·计算机视觉·分类·毕业设计·动物识别
程序猿小D10 分钟前
【完整源码+数据集+部署教程】 【运输&加载码头】仓库新卸物料检测系统源码&数据集全套:改进yolo11-DRBNCSPELAN
python·yolo·计算机视觉·目标跟踪·数据集·yolo11·仓库新卸物料检测系统
SiYuanFeng22 分钟前
《Synthetic Visual Genome》论文数据集的预处理
python·场景图
MUTA️23 分钟前
python中进程和线程
python
jie*1 小时前
小杰深度学习(seventeen)——视觉-经典神经网络——MObileNetV3
人工智能·python·深度学习·神经网络·numpy·matplotlib
麦麦大数据1 小时前
F025 基于知识图谱图书可视推荐系统 vue+flask+neo4j | python编写、知识图谱可视化+推荐系统
vue.js·python·知识图谱·推荐算法·协同过滤·图书推荐
飞翔的佩奇1 小时前
【完整源码+数据集+部署教程】烟叶植株计数与分类系统源码和数据集:改进yolo11-TADDH
python·yolo·计算机视觉·目标跟踪·分类·数据集·yolo11
wh_xia_jun1 小时前
Python串口通信与MQTT物联网网关:连接STM32与物联网平台
python·stm32·物联网
啊森要自信1 小时前
【GUI自动化测试】Python 自动化测试框架 pytest 全面指南:基础语法、核心特性(参数化 / Fixture)及项目实操
开发语言·python·ui·单元测试·pytest