惯性聚合 高效追踪和阅读你感兴趣的博客、新闻、科技资讯
阅读原文 在惯性聚合中打开

推荐订阅源

OSCHINA 社区最新新闻
OSCHINA 社区最新新闻
The Cloudflare Blog
有赞技术团队
有赞技术团队
H
Help Net Security
V
Visual Studio Blog
F
Fortinet All Blogs
Apple Machine Learning Research
Apple Machine Learning Research
博客园 - 司徒正美
G
Google Developers Blog
Google DeepMind News
Google DeepMind News
腾讯CDC
H
Hackread – Cybersecurity News, Data Breaches, AI and More
Stack Overflow Blog
Stack Overflow Blog
I
InfoQ
奇客Solidot–传递最新科技情报
奇客Solidot–传递最新科技情报
L
LangChain Blog
N
Netflix TechBlog - Medium
罗磊的独立博客
The GitHub Blog
The GitHub Blog
云风的 BLOG
云风的 BLOG
Hugging Face - Blog
Hugging Face - Blog
A
About on SuperTechFans
aimingoo的专栏
aimingoo的专栏
Recent Announcements
Recent Announcements

小松鼠的博客

记录一次线上k8s工作节点无法创建容器的问题排查思路与解决办法 记一次线上GoLang项目OOM排查过程 从LastPass转向拥抱开源KeePass的心路历程 故障定位与 AI 结合前后端编码实践 FileBeat收集nginx-ingress-controller日志 K8s云原生环境下文件描述符占用过高查询思路 2024年最新关闭火绒安全工具的开机自启方法 Kubernetes任务调度实践-Go语言实现Job和CronJob对比分析 离线更新k8s环境下的trivy漏洞库方法 使用Go语言接入Choerodon实现基于OAuth2的统一身份认证登录 在Vue2中自定义Switch组件并实现父子组件双向数据绑定 关于docker jdk1.8镜像中的GB18030-2022标准支持及验证 Go框架gin中的session存储gin-contrib-sessions和go-session 关于修改node_module中的源码问题记录 docker-compose网络和内网服务IP冲突问题 慎用存储过程:一条语句引发的数据库存储100%占用 Spring Boot中4种文件下载方法的实现 避坑-不能将specific类型的gitlab-runner改变为share类型 Docker compose中的MySQL主从复制模式和percona-toolkit工具使用 在minio中开启https访问以及使用rclone备份minio桶 在多机Docker环境下部署Choerodon的解决方案 Prometheus中Monitor添加对SpringBoot Actuator的Basic认证 在Nginx的容器镜像中隐藏Nginx的Server响应头 K8s中的两种nginx-ingress-controller及其区别 两个docker工具:runlike和whaler Grafana中的邮件报警和截图插件grafana-image-enderer K8s中externalName-service和services-without-selectors maven配置文件settings.xml中的一些概念总结 K8s中flexvolume插件驱动的安装 K8s中的coredns无法解析svc问题排查
通过短信验证码验证修改密码的解决方案
ycyin · 2021-11-19 · via 小松鼠的博客

通过短信验证码验证修改密码的解决方案

2021年11月18日大约 5 分钟Web技术&安全sms短信验证码


开发环境与背景

  • IntelliJ IDEA
  • Redis
  • JDK1.8

这是一个线上的忘记密码功能,依靠Redis缓存和第三方发送短信接口实现通过发送短信进行验证码验证,验证成功后修改账户密码的功能。该文档旨在记录通过短信验证码验证修改密码的解决方案,不存在具体的代码实现过程。

主流程

从需求角度出发,整个忘记密码--直接修改密码流程为:

  1. 发送验证码:输入用户名和手机号,发送短信验证码到用户手机;
  2. 验证码校验:输入手机短信中的验证码提交验证;
  3. 新密码修改:输入新密码修改密码。

在开始之前需要先考虑以下几个问题:

  1. 如何防止被恶意拦截传入任意手机号码,恶意刷短信验证码接口?

    首先需要验证用户信息和手机号是在当前系统用户中真实存在才给目标手机号发送短信验证码,其次也可以通过某些标识(如请求头)来判断是我们自己的应用发来的请求而不是第三方恶意拦截后发来的请求。

    比如下面是一个最简单的接口防刷验证:

    定义密钥key:前后台私下约定的一个长度大于8位的随机字符串;
    接口入参:手机号码mobile、时间戳time和加密后的签名code.其中签名code=MD5(mobile+key+time)
    服务端解密验证:判断if(code==MD5(mobile+key+time));就可以向手机号码mobile发送验证码了,否则返回特定值。

  2. 如何防止同一用户一直发验证码,占用资源?

    首先,我们的上游发送短信接口是设定有发送次数限制的,比如每个手机号每天只能发送10次。

    其次,我们可以往Redis中放入一个标识,以判断这个用户某个时间间隔内只能发送一次验证码,比如redis.set(xxxx_phoneNumber,1) 一分钟有效,发送前判断这个数据是否存在,保证一分钟只能发一次。

  3. 短信验证码通常比较短,如何防止爆破?

    可以利用Redis的decr指令,校验短信验证码只能校验设定的次数。比如redis.set(times,5)只能验证5次,每验证一次利用decr指令减1,并且设置有效期和验证码有效期相同。

  4. 如何标识验证码校验通过,进行下一步的修改密码操作?

    可以在短信验证码校验通过后返回根据一定规则生成的标识,在下一步修改密码时校验这个标识是否正确。比如验证通过后给前端一个UUID,同时放入Redis,下一步验证UUID是否有效,无效则需要重新验证手机验证码。

发送验证码

在发送验证码阶段主要做的工作是校验用户和发送验证码及相关数据的存储,还有判断用户频繁发送验证码等。存储到缓存的数据中,验证码数据是必须要存储起来的,发送间隔判断用的缓存数据和验证的次数数据也需要存起来。最后,用户需要修改密码时需要用到的用户ID也在这一步校验用户时可以拿到,为了后面不重复校验用户也可以把用户ID也存起来。同时,短信验证码校验成功返回的标识数据可以在这时生成和用户ID存在一起,可以减少一条缓存数据的存储。

验证码校验

由于第一步发送验证码做的工作比较多,这一步就相对比较简单了。只需要校验用户数据的验证码是否正确,以及用户验证的次数是否超过设定次数即可。

新密码修改

在新密码修改这一步中,需要校验用户是否通过了短信验证码验证以及用户的ID数据是否存在(用户ID数据设定有效期两小时,这可以保证用户校验验证码通过后必须在两小时内修改密码)。另外这一步中还需要将新密码解密以用户登录时的加密方式重新加密密码后存储。最后用户修改密码成功后,需要删除所有缓存数据,以保证一次短信验证只能修改成功一次密码。

带来的思考

我总觉得第一步发送验证码阶段需要存储的缓存数据还是太多了,有没有小伙伴有更好的通过短信验证码修改密码解决方案,欢迎在文末评论区留言告诉我,我们一起讨论呀~~

参考