【发布时间】:2013-02-20 04:33:57
【问题描述】:
我试图避免在身份验证时访问数据库以提高性能
经过大量搜索后的有效解决方案似乎是将加密字符串存储在 cookie 中并尝试在身份验证时对其进行解密。
因此,我想知道以下是否是个好主意:
- 通过 SSL 传输所有内容(我很懒……)
- 在我的程序中设置全局常量密钥
- 在注册和更改密码时生成一个新的随机验证字符串,存储在用户对象中
- 使用验证字符串和密钥生成加密的验证字符串
- 将未加密和加密的验证字符串存储在 cookie 中
- 当用户尝试登录时,解密验证字符串并检查原始验证字符串
如果这是一个“好的”想法,我该如何让它发挥作用,例如:
我应该使用什么加密方法,AES-256?
如何使用 Bouncycastle 在 Java 中进行这种加密/解密?
如果这不是一个好主意,我应该怎么做才能避免在身份验证时查询数据库?
比提前!
【问题讨论】:
-
如果它回答了你的问题,你可以宣传我的答案:)
标签: authentication hash encryption