In diesem Artikel wird die Benutzerauthentifizierung in einer mittleren Stapelanwendung untersucht, die eine gemeinsame Architektur verwendet: eine angulare Single-Page-App, die mit einem Knoten.js, Express.js und MongoDB-basierten REST-API interagiert. Wir werden wichtige Aspekte der sicheren Benutzerverwaltung abdecken.
Core -Authentifizierungsprobleme:
Der Prozess erfordert es, mehrere wichtige Punkte anzusprechen:
- Benutzerregistrierung.
- sicheres Datenspeicher (Kennwörter sind niemals direkt gespeichert).
- Benutzeranmeldung.
- aktive Benutzersitzungen über Seitenbesuche führen.
- Zugriff auf bestimmte Seiten nur für authentifizierte Benutzer einschränken.
- Anpassung der Benutzeroberfläche dynamisch basierend auf dem Anmeldestatus (z. B. Anzeigen von "Login" oder "My Profile" -Tasten).
Authentifizierungsübersicht mit hoher Ebene:
Bevor Sie sich mit dem Code befassen, untersuchen wir den hochrangigen Authentifizierungsfluss:
- Datenspeicher: Benutzerdaten, einschließlich Hash -Passwörtern, befindet sich in MongoDB.
- api (express.js): an express.js api handles erstellen, lesen, aktualisiert und löschen) Vorgänge für Benutzerdaten.
- clientseitige Interaktion (Angular): Die Winkelanwendung interagiert mit der API, verwaltet Benutzerinteraktionen und Sitzungsstatus mithilfe von JSON-Web Token (JWTS).
- JWTS: JWTS, das traditionelle Cookies ersetzt, sind ideal für einseitige Anwendungen, die sich auf erholsame APIs verlassen. Sie werden bei erfolgreicher Registrierung oder Anmeldung generiert.
- Sitzungsverwaltung: Angular speichert das JWT, um Benutzersitzungen zu verwalten. Die JWT -Gültigkeit wird vor dem Anzeigen geschützter Ansichten überprüft. Der JWT wird an die Express -API zurückgeschickt, um einen geschützten Routenzugang zu erhalten.
- Sicherheit: Passwörter werden mit dem
crypto
-Modul von Node.js gehasht und gesalzen. Passport.js im Rahmen von Express implementiert Authentifizierungsstrategien (insbesondere die lokale Strategie für Benutzername/Kennwortüberprüfung).
Beispiel für Anwendungsstruktur:
Der vollständige Code ist auf GitHub verfügbar. Voraussetzungen umfassen Node.js, MongoDB und die Winkel -Cli.
Winkelanwendung:
Die Winkel -App verfügt über vier Grundseiten:
- Home
- Register
- Login
- Profil (nur für angemeldete Benutzer zugänglich)
rest api (node.js, express.js, mongoDB):
Die API enthält drei Kernrouten:
-
/api/register
(Post): Benutzerregistrierung. -
/api/login
(Post): Benutzeranmeldung. -
/api/profile/:USERID
(get): Ruft Benutzerprofildetails (geschützt).
MongoDB -Schema (Mongoose):
Ein einfaches Benutzerschema in /api/models/users.js
definiert die Felder email
, name
, hash
und salt
. Das Feld email
ist einzigartig.
var userSchema = new mongoose.Schema({ email: { type: String, unique: true, required: true }, name: { type: String, required: true }, hash: String, salt: String });
Passwort Hashing und Salzen:
Die Methoden setPassword
und validPassword
, die den crypto
-Modul nutzen, behandeln Sie die sichere Kennwortverwaltung, ohne Passwörter direkt zu speichern.
userSchema.methods.setPassword = function(password) { this.salt = crypto.randomBytes(16).toString('hex'); this.hash = crypto.pbkdf2Sync(password, this.salt, 1000, 64, 'sha512').toString('hex'); }; userSchema.methods.validPassword = function(password) { var hash = crypto.pbkdf2Sync(password, this.salt, 1000, 64, 'sha512').toString('hex'); return this.hash === hash; };
JWT -Generation:
Die Methode generateJwt
verwendet das jsonwebtoken
-Modul, um JWTs zu erstellen. Denken Sie daran, Ihr Geheimnis sicher, idealerweise als Umgebungsvariable, nicht direkt im Code zu speichern.
userSchema.methods.generateJwt = function() { var expiry = new Date(); expiry.setDate(expiry.getDate() + 7); return jwt.sign({ _id: this._id, email: this.email, name: this.name, exp: parseInt(expiry.getTime() / 1000), }, "MY_SECRET"); };
passport.js Konfiguration:
passport.js vereinfacht die Authentifizierung in Express. Die /api/config/passport.js
Datei definiert die lokale Strategie:
passport.use(new LocalStrategy({ usernameField: 'email' }, function(username, password, done) { User.findOne({ email: username }, function(err, user) { // ... (error handling and password verification logic) ... }); }));
API -Endpunkte und Authentifizierung:
Die Datei /api/routes/index.js
definiert die API -Routen, einschließlich Middleware für die JWT -Authentifizierung mit express-jwt
:
var auth = jwt({ secret: 'MY_SECRET', userProperty: 'payload' }); router.get('/profile', auth, ctrlProfile.profileRead);
Winkelauthentifizierungsdienst:
An Angular Service (authentication.service.ts
) verwaltet JWT Storage (LocalStorage), Abrufen, Löschungen, API -Anrufe, Anmeldestatusprüfungen und Benutzerdetails Extraktion aus dem JWT.
Winkelroutenschutz:
Ein Winkelwegsschutz (auth-guard.service.ts
) schützt die /profile
Route und sorgt dafür, dass nur protokollierte Benutzer darauf zugreifen können.
Schlussfolgerung:
In diesem umfassenden Leitfaden werden ein sicheres Authentifizierungssystem in einer mittleren Stapelanwendung erstellt. Denken Sie daran, immer ein sicheres Kennwortbearbeitung und das JWT -Management zu priorisieren. Das vorgesehene Beispiel bietet eine solide Grundlage für die Implementierung einer robusten Benutzerauthentifizierung in Ihren eigenen Projekten.
häufig gestellte Fragen (FAQs): (Die ursprünglichen FAQs sind bereits ziemlich umfassend und gut geschrieben. Ich werde sie hier nicht wiederholen, da das Hinzufügen dieser Antwort übermäßig lang ist.)
Das obige ist der detaillierte Inhalt vonBenutzerauthentifizierung mit dem mittleren Stack. Für weitere Informationen folgen Sie bitte anderen verwandten Artikeln auf der PHP chinesischen Website!

Node.js zeichnet sich bei effizienten E/A aus, vor allem bei Streams. Streams verarbeiten Daten inkrementell und vermeiden Speicherüberladung-ideal für große Dateien, Netzwerkaufgaben und Echtzeitanwendungen. Die Kombination von Streams mit der TypeScript -Sicherheit erzeugt eine POWE

Die Unterschiede in der Leistung und der Effizienz zwischen Python und JavaScript spiegeln sich hauptsächlich in: 1 wider: 1) Als interpretierter Sprache läuft Python langsam, weist jedoch eine hohe Entwicklungseffizienz auf und ist für eine schnelle Prototypentwicklung geeignet. 2) JavaScript ist auf einen einzelnen Thread im Browser beschränkt, aber Multi-Threading- und Asynchronen-E/A können verwendet werden, um die Leistung in Node.js zu verbessern, und beide haben Vorteile in tatsächlichen Projekten.

JavaScript stammt aus dem Jahr 1995 und wurde von Brandon Ike erstellt und realisierte die Sprache in C. 1.C-Sprache bietet Programmierfunktionen auf hoher Leistung und Systemebene für JavaScript. 2. Die Speicherverwaltung und die Leistungsoptimierung von JavaScript basieren auf C -Sprache. 3. Die plattformübergreifende Funktion der C-Sprache hilft JavaScript, auf verschiedenen Betriebssystemen effizient zu laufen.

JavaScript wird in Browsern und Node.js -Umgebungen ausgeführt und stützt sich auf die JavaScript -Engine, um Code zu analysieren und auszuführen. 1) abstrakter Syntaxbaum (AST) in der Parsenstufe erzeugen; 2) AST in die Kompilierungsphase in Bytecode oder Maschinencode umwandeln; 3) Führen Sie den kompilierten Code in der Ausführungsstufe aus.

Zu den zukünftigen Trends von Python und JavaScript gehören: 1. Python wird seine Position in den Bereichen wissenschaftlicher Computer und KI konsolidieren. JavaScript wird die Entwicklung der Web-Technologie fördern. Beide werden die Anwendungsszenarien in ihren jeweiligen Bereichen weiter erweitern und mehr Durchbrüche in der Leistung erzielen.

Sowohl Python als auch JavaScripts Entscheidungen in Entwicklungsumgebungen sind wichtig. 1) Die Entwicklungsumgebung von Python umfasst Pycharm, Jupyternotebook und Anaconda, die für Datenwissenschaft und schnelles Prototyping geeignet sind. 2) Die Entwicklungsumgebung von JavaScript umfasst Node.JS, VSCODE und WebPack, die für die Entwicklung von Front-End- und Back-End-Entwicklung geeignet sind. Durch die Auswahl der richtigen Tools nach den Projektbedürfnissen kann die Entwicklung der Entwicklung und die Erfolgsquote der Projekte verbessert werden.

Ja, der Motorkern von JavaScript ist in C. 1) Die C -Sprache bietet eine effiziente Leistung und die zugrunde liegende Steuerung, die für die Entwicklung der JavaScript -Engine geeignet ist. 2) Die V8-Engine als Beispiel wird sein Kern in C geschrieben, wobei die Effizienz und objektorientierte Eigenschaften von C kombiniert werden.

JavaScript ist das Herzstück moderner Websites, da es die Interaktivität und Dynamik von Webseiten verbessert. 1) Es ermöglicht die Änderung von Inhalten, ohne die Seite zu aktualisieren, 2) Webseiten durch DOMAPI zu manipulieren, 3) Komplexe interaktive Effekte wie Animation und Drag & Drop, 4) die Leistung und Best Practices optimieren, um die Benutzererfahrung zu verbessern.


Heiße KI -Werkzeuge

Undresser.AI Undress
KI-gestützte App zum Erstellen realistischer Aktfotos

AI Clothes Remover
Online-KI-Tool zum Entfernen von Kleidung aus Fotos.

Undress AI Tool
Ausziehbilder kostenlos

Clothoff.io
KI-Kleiderentferner

Video Face Swap
Tauschen Sie Gesichter in jedem Video mühelos mit unserem völlig kostenlosen KI-Gesichtstausch-Tool aus!

Heißer Artikel

Heiße Werkzeuge

ZendStudio 13.5.1 Mac
Leistungsstarke integrierte PHP-Entwicklungsumgebung

MantisBT
Mantis ist ein einfach zu implementierendes webbasiertes Tool zur Fehlerverfolgung, das die Fehlerverfolgung von Produkten unterstützen soll. Es erfordert PHP, MySQL und einen Webserver. Schauen Sie sich unsere Demo- und Hosting-Services an.

SecLists
SecLists ist der ultimative Begleiter für Sicherheitstester. Dabei handelt es sich um eine Sammlung verschiedener Arten von Listen, die häufig bei Sicherheitsbewertungen verwendet werden, an einem Ort. SecLists trägt dazu bei, Sicherheitstests effizienter und produktiver zu gestalten, indem es bequem alle Listen bereitstellt, die ein Sicherheitstester benötigen könnte. Zu den Listentypen gehören Benutzernamen, Passwörter, URLs, Fuzzing-Payloads, Muster für vertrauliche Daten, Web-Shells und mehr. Der Tester kann dieses Repository einfach auf einen neuen Testcomputer übertragen und hat dann Zugriff auf alle Arten von Listen, die er benötigt.

Notepad++7.3.1
Einfach zu bedienender und kostenloser Code-Editor

DVWA
Damn Vulnerable Web App (DVWA) ist eine PHP/MySQL-Webanwendung, die sehr anfällig ist. Seine Hauptziele bestehen darin, Sicherheitsexperten dabei zu helfen, ihre Fähigkeiten und Tools in einem rechtlichen Umfeld zu testen, Webentwicklern dabei zu helfen, den Prozess der Sicherung von Webanwendungen besser zu verstehen, und Lehrern/Schülern dabei zu helfen, in einer Unterrichtsumgebung Webanwendungen zu lehren/lernen Sicherheit. Das Ziel von DVWA besteht darin, einige der häufigsten Web-Schwachstellen über eine einfache und unkomplizierte Benutzeroberfläche mit unterschiedlichen Schwierigkeitsgraden zu üben. Bitte beachten Sie, dass diese Software
