【发布时间】:2017-01-18 14:28:44
【问题描述】:
根据设计,在任何 Django 应用程序中获取用户密码是不可能的。
我正在为我的 Django 应用程序实现change password 功能,其中一项要求是确保用户不会保留与以前相同的新密码。
我不能在这里进行字符串比较,那么在这种情况下要遵循的最佳模式是什么?
这就是我的想法:访问我的change password 功能需要重新授权(即用户必须再次输入通行证)。可以想象,此时我可以将密码字符串保存在会话变量中(例如session.request['old_password']),然后将此会话变量与用户设置的新密码字符串进行比较?这种模式有什么安全问题吗?
【问题讨论】:
-
哈希新密码并将其与旧密码的哈希值进行比较。
标签: django