Cet article explore l'authentification des utilisateurs dans une application de pile moyenne, utilisant une architecture commune: une application angulaire à une seule page interagissant avec une API REST basée sur Node.js, express.js et mongodb. Nous couvrirons les aspects clés de la gestion des utilisateurs sécurisés.
Défis d'authentification de base:
Le processus nécessite de traiter plusieurs points cruciaux:
- Enregistrement de l'utilisateur.
- Stockage de données sécurisé (les mots de passe sont jamais stockés directement).
- Connexion de l'utilisateur.
- Maintenir des séances utilisateur actives sur les visites de page.
- restreindre l'accès à des pages spécifiques pour les utilisateurs authentifiés uniquement.
- Ajuster dynamiquement l'interface utilisateur en fonction de l'état de connexion (par exemple, affichage des boutons "connexion" ou "mon profil").
Présentation d'authentification de haut niveau:
Avant de plonger dans le code, examinons le flux d'authentification de haut niveau:
- stockage de données: Les données utilisateur, y compris les mots de passe hachés, résident dans MongoDB.
- API (express.js): Une API express.js gère les opérations de création, de lecture, de mise à jour et de suppression (crud) pour les données utilisateur.
- Interaction côté client (angulaire): L'application angulaire interagit avec l'API, gérant les interactions utilisateur et l'état de session à l'aide de jetons Web JSON (JWTS).
- JWTS: JWTS, en remplacement des cookies traditionnels, sont idéaux pour les applications d'une seule page qui s'appuient sur des API reposantes. Ils sont générés lors de l'inscription ou de la connexion réussie.
- Gestion de session: Angular stocke le JWT pour maintenir les séances utilisateur. La validité de JWT est vérifiée avant d'afficher des vues protégées. Le JWT est renvoyé à l'API express pour l'accès à l'itinéraire protégé.
- Sécurité: Les mots de passe sont hachés et salés à l'aide du module Node.js
crypto
. Passport.js, dans Express, met en œuvre des stratégies d'authentification (en particulier, la stratégie locale pour la vérification du nom d'utilisateur / mot de passe).
Exemple de structure d'application:
Le code complet est disponible sur GitHub. Les conditions préalables incluent Node.js, MongoDB et la CLI angulaire
Application angulaire:
L'application angulaire comprend quatre pages de base:
- Home
- enregistrer
- Connexion
- Profil (accessible uniquement aux utilisateurs connectés)
API REST (Node.js, express.js, mongodb):
L'API comprend trois routes principales:
-
/api/register
(Post): Enregistrement des utilisateurs. -
/api/login
(POST): Login utilisateur. -
/api/profile/:USERID
(get): récupère les détails du profil utilisateur (protégé).
Schéma mongodb (Mongoose):
Un schéma utilisateur simple dans /api/models/users.js
définit les champs email
, name
, hash
et salt
. Le champ email
est unique.
var userSchema = new mongoose.Schema({ email: { type: String, unique: true, required: true }, name: { type: String, required: true }, hash: String, salt: String });
Hachage et salage de mot de passe:
les méthodes setPassword
et validPassword
, en tirant parti du module Node.js crypto
, gérez la gestion des mots de passe sécurisés sans stocker directement les mots de passe.
userSchema.methods.setPassword = function(password) { this.salt = crypto.randomBytes(16).toString('hex'); this.hash = crypto.pbkdf2Sync(password, this.salt, 1000, 64, 'sha512').toString('hex'); }; userSchema.methods.validPassword = function(password) { var hash = crypto.pbkdf2Sync(password, this.salt, 1000, 64, 'sha512').toString('hex'); return this.hash === hash; };
GÉNÉRATION JWT:
La méthode generateJwt
utilise le module jsonwebtoken
pour créer des JWT. N'oubliez pas de stocker votre secret en toute sécurité, idéalement en tant que variable d'environnement, pas directement dans le code.
userSchema.methods.generateJwt = function() { var expiry = new Date(); expiry.setDate(expiry.getDate() + 7); return jwt.sign({ _id: this._id, email: this.email, name: this.name, exp: parseInt(expiry.getTime() / 1000), }, "MY_SECRET"); };
Passport.js Configuration:
Passport.js simplifie l'authentification dans Express. Le fichier /api/config/passport.js
définit la stratégie locale:
passport.use(new LocalStrategy({ usernameField: 'email' }, function(username, password, done) { User.findOne({ email: username }, function(err, user) { // ... (error handling and password verification logic) ... }); }));
Points de terminaison de l'API et authentification:
Le fichier /api/routes/index.js
définit les routes API, y compris le middleware pour l'authentification JWT à l'aide de express-jwt
:
var auth = jwt({ secret: 'MY_SECRET', userProperty: 'payload' }); router.get('/profile', auth, ctrlProfile.profileRead);
Service d'authentification angulaire:
Un service angulaire (authentication.service.ts
) gère le stockage JWT (localstorage), la récupération, la suppression, les appels d'API, les vérifications d'état de connexion et l'extraction des détails de l'utilisateur de la JWT.
Protection des itinéraires angulaires:
Une garde de route angulaire (auth-guard.service.ts
) protège l'itinéraire /profile
, assurant que seuls les utilisateurs connectés peuvent y accéder.
Conclusion:
Ce guide complet détaille la construction d'un système d'authentification sécurisé dans une application de pile moyenne. N'oubliez pas de toujours hiérarchiser la gestion de mot de passe sécurisée et la gestion de JWT. L'exemple fourni offre une base solide pour la mise en œuvre d'une authentification robuste des utilisateurs dans vos propres projets.
Questions fréquemment posées (FAQ): (Les FAQ d'origine sont déjà assez complètes et bien écrites. Je ne les répéterai pas ici, car les ajouter rendrait cette réponse excessivement longue.)
Ce qui précède est le contenu détaillé de. pour plus d'informations, suivez d'autres articles connexes sur le site Web de PHP en chinois!

Node.js excelle dans des E / S efficaces, en grande partie grâce aux flux. Streams traite les données progressivement, en évitant la surcharge de mémoire - idéal pour les fichiers volumineux, les tâches réseau et les applications en temps réel. Combiner les flux avec la sécurité de type dactylographié crée un powe

Les différences de performance et d'efficacité entre Python et JavaScript se reflètent principalement dans: 1) comme un langage interprété, Python fonctionne lentement mais a une efficacité de développement élevée et convient au développement rapide des prototypes; 2) JavaScript est limité au thread unique dans le navigateur, mais les E / S multi-threading et asynchrones peuvent être utilisées pour améliorer les performances dans Node.js, et les deux ont des avantages dans les projets réels.

JavaScript est originaire de 1995 et a été créé par Brandon Ike, et a réalisé que la langue en langue C. 1.C offre des capacités de programmation élevées et au niveau du système pour JavaScript. 2. La gestion de la mémoire de JavaScript et l'optimisation des performances reposent sur le langage C. 3. La fonctionnalité multiplateforme du langage C aide JavaScript à s'exécuter efficacement sur différents systèmes d'exploitation.

JavaScript s'exécute dans les navigateurs et les environnements Node.js et s'appuie sur le moteur JavaScript pour analyser et exécuter du code. 1) Générer une arborescence de syntaxe abstraite (AST) au stade d'analyse; 2) Convertir AST en bytecode ou code machine à l'étape de compilation; 3) Exécutez le code compilé à l'étape d'exécution.

Les tendances futures de Python et JavaScript incluent: 1. Python consolidera sa position dans les domaines de l'informatique scientifique et de l'IA, 2. JavaScript favorisera le développement de la technologie Web, 3. Le développement de plate-forme multiplié deviendra un sujet brûlant, et 4. L'optimisation des performances sera le focus. Les deux continueront d'étendre les scénarios d'application dans leurs champs respectifs et de faire plus de percées dans les performances.

Les choix de Python et JavaScript dans les environnements de développement sont importants. 1) L'environnement de développement de Python comprend Pycharm, Jupyternotebook et Anaconda, qui conviennent à la science des données et au prototypage rapide. 2) L'environnement de développement de JavaScript comprend Node.js, VScode et WebPack, qui conviennent au développement frontal et back-end. Le choix des bons outils en fonction des besoins du projet peut améliorer l'efficacité du développement et le taux de réussite du projet.

Oui, le noyau du moteur de JavaScript est écrit en C. 1) Le langage C fournit des performances efficaces et un contrôle sous-jacent, qui convient au développement du moteur JavaScript. 2) Prendre le moteur V8 comme exemple, son noyau est écrit en C, combinant l'efficacité et les caractéristiques orientées objet de C. 3) Le principe de travail du moteur JavaScript comprend l'analyse, la compilation et l'exécution, et le langage C joue un rôle clé dans ces processus.

JavaScript est au cœur des sites Web modernes car il améliore l'interactivité et la dynamicité des pages Web. 1) Il permet de modifier le contenu sans rafraîchir la page, 2) manipuler les pages Web via Domapi, 3) prendre en charge les effets interactifs complexes tels que l'animation et le glisser-déposer, 4) Optimiser les performances et les meilleures pratiques pour améliorer l'expérience utilisateur.


Outils d'IA chauds

Undresser.AI Undress
Application basée sur l'IA pour créer des photos de nu réalistes

AI Clothes Remover
Outil d'IA en ligne pour supprimer les vêtements des photos.

Undress AI Tool
Images de déshabillage gratuites

Clothoff.io
Dissolvant de vêtements AI

Video Face Swap
Échangez les visages dans n'importe quelle vidéo sans effort grâce à notre outil d'échange de visage AI entièrement gratuit !

Article chaud

Outils chauds

ZendStudio 13.5.1 Mac
Puissant environnement de développement intégré PHP

MantisBT
Mantis est un outil Web de suivi des défauts facile à déployer, conçu pour faciliter le suivi des défauts des produits. Cela nécessite PHP, MySQL et un serveur Web. Découvrez nos services de démonstration et d'hébergement.

Listes Sec
SecLists est le compagnon ultime du testeur de sécurité. Il s'agit d'une collection de différents types de listes fréquemment utilisées lors des évaluations de sécurité, le tout en un seul endroit. SecLists contribue à rendre les tests de sécurité plus efficaces et productifs en fournissant facilement toutes les listes dont un testeur de sécurité pourrait avoir besoin. Les types de listes incluent les noms d'utilisateur, les mots de passe, les URL, les charges utiles floues, les modèles de données sensibles, les shells Web, etc. Le testeur peut simplement extraire ce référentiel sur une nouvelle machine de test et il aura accès à tous les types de listes dont il a besoin.

Bloc-notes++7.3.1
Éditeur de code facile à utiliser et gratuit

DVWA
Damn Vulnerable Web App (DVWA) est une application Web PHP/MySQL très vulnérable. Ses principaux objectifs sont d'aider les professionnels de la sécurité à tester leurs compétences et leurs outils dans un environnement juridique, d'aider les développeurs Web à mieux comprendre le processus de sécurisation des applications Web et d'aider les enseignants/étudiants à enseigner/apprendre dans un environnement de classe. Application Web sécurité. L'objectif de DVWA est de mettre en pratique certaines des vulnérabilités Web les plus courantes via une interface simple et directe, avec différents degrés de difficulté. Veuillez noter que ce logiciel
