基于Google authentic实现的双因子登录认证系统前后台基于SSMP+Vue+Element(解决SecureRandom造成的服务器请求缓慢)

本文主要是介绍基于Google authentic实现的双因子登录认证系统前后台基于SSMP+Vue+Element(解决SecureRandom造成的服务器请求缓慢),希望对大家解决编程问题提供一定的参考价值,需要的开发者们随着小编来一起学习吧!

用md5两次加盐密码,可以灵活更换算法- -

直接上代码地址:

JAVA后台:https://github.com/TateBrownJava/TwoFALogindemoBackend

Vue前端:https://github.com/TateBrownJava/TwoFALoginDemofrontend

-----------------------------------------------------------------------------------------------------------------------------分割线

git上的windows下跑是没有问题的,但是放到阿里云(系统是centos7)上去出现了很大的问题,主要是下面两个问题:

1.注册用户请求的时候请求缓慢,大概700-900秒才能成功加入用户表。

2.新浪邮箱并不能成功发送邮件。

1.注册用户的bug,一开始以为是nginx引起的让请求放在缓冲区,后来经过逐行调试,发现nginx并没有任何问题,是由于谷歌认证码密钥获取函数造成的缓慢,即如下函数。

 public static String generateSecretKey() {SecureRandom sr = null;try {sr = SecureRandom.getInstance(RANDOM_NUMBER_ALGORITHM);sr.setSeed(Base64.decodeBase64(SEED));byte[] buffer = sr.generateSeed(SECRET_SIZE);Base32 codec = new Base32();byte[] bEncodedKey = codec.encode(buffer);String encodedKey = new String(bEncodedKey);return encodedKey;}catch (NoSuchAlgorithmException e) {// should never occur... configuration error}return null;}

而且这个时候发现每次jar包重启后的第一次注册都是很快很快的,经过测试大概0.1s,而第二次第三次,无论是什么客户机去请求都是不行了。然后对这个函数进行逐行调试。发现获取随机数的地方耗时巨大,即这句

SecureRandom.getInstance获取安全随机数的时候速度太慢了。

关于SecureRandom

因为这个生成代码是直接大牛博客上抄来的,没什么讲究更没有深入理解,然后就去查到了解决方法,解决之后又去了解了一下随机数。

简而言之,传统的随机数大多都是根据时间生成的,并不是完全随机,所以这样的数来做密码学的随机数是既不安全的,所以有牛逼的人发明了用噪声图来产生随机数的方法,java则提供了一种强随机数,由于普通的random产生的随机数字完全是可以预测的,所以在频繁生成随机数的时候需要使用SecureRandom,它是一种强随机数,可以根据确定的算法根据实际的随机种子生成伪随机序列。这里可能会觉得奇怪,这样和random不是没区别吗,是的,但是它还利用了一系列随机事件,比如鼠标点击,键盘点击的时间,SecureRandom就变得不可预测了。

然后是SecureRandom的内置随机数算法大致分为NativePRNG和SHA1PRNG

我在这里使用了SHA1PRNG,好了具体了解这么多也够了,那么是什么造成我在linux服务器上生成随机数缓慢。

原因

SHA1PRNG根据配置执行各种操作,而在java虚拟机中,SecureRandom的source属性指定的随机源是本地jvm的种子,那么它会自动去使用本地的时间种子,然后去调用继承构造方法去对随机数进行初始化。

在这个过程中,产生器的原理是,根据entropy pool中的噪声数量评估从而产生数据。。如果entropy pool是空的话,产生评估的消耗时间是大量的。所以会造成了Tomcat的长期阻塞。

解决方法:

修改JVM配置,例如我使用的是yum安装的openjdk,只需要去java环境下的jre/lib/security/java.security这个文件中,将securerandom.source属性修改成”file:///dev/urandom”,”file:/./dev/random“,其实随便的,只要让它找不到这个文件就行了。

原理:

不让他调用这个random去进行初始化就行了。

疑问:

那么既然那么不好用,为什么要有这个,其实还是有用的,很多一次一密需要高强度密钥的场景(支付等)都需要用到这种方法。

2.新浪邮箱无法发送邮件,显示连接超时

原因:

比较简单,因为阿里云把25smtp封了。

解决方法:

没什么好讲,换阿里云邮箱就ok了,反正也免费是吧。

代码要对应变化一下,这个一搜一堆静态方法,随便ctrl v一下就好了。

 

这篇关于基于Google authentic实现的双因子登录认证系统前后台基于SSMP+Vue+Element(解决SecureRandom造成的服务器请求缓慢)的文章就介绍到这儿,希望我们推荐的文章对编程师们有所帮助!



http://www.chinasem.cn/article/824863

相关文章

Spring Boot整合Redis注解实现增删改查功能(Redis注解使用)

《SpringBoot整合Redis注解实现增删改查功能(Redis注解使用)》文章介绍了如何使用SpringBoot整合Redis注解实现增删改查功能,包括配置、实体类、Repository、Se... 目录配置Redis连接定义实体类创建Repository接口增删改查操作示例插入数据查询数据删除数据更

Java Lettuce 客户端入门到生产的实现步骤

《JavaLettuce客户端入门到生产的实现步骤》本文主要介绍了JavaLettuce客户端入门到生产的实现步骤,文中通过示例代码介绍的非常详细,对大家的学习或者工作具有一定的参考学习价值,需要... 目录1 安装依赖MavenGradle2 最小化连接示例3 核心特性速览4 生产环境配置建议5 常见问题

linux ssh如何实现增加访问端口

《linuxssh如何实现增加访问端口》Linux中SSH默认使用22端口,为了增强安全性或满足特定需求,可以通过修改SSH配置来增加或更改SSH访问端口,具体步骤包括修改SSH配置文件、增加或修改... 目录1. 修改 SSH 配置文件2. 增加或修改端口3. 保存并退出编辑器4. 更新防火墙规则使用uf

Java 的ArrayList集合底层实现与最佳实践

《Java的ArrayList集合底层实现与最佳实践》本文主要介绍了Java的ArrayList集合类的核心概念、底层实现、关键成员变量、初始化机制、容量演变、扩容机制、性能分析、核心方法源码解析、... 目录1. 核心概念与底层实现1.1 ArrayList 的本质1.1.1 底层数据结构JDK 1.7

C++中unordered_set哈希集合的实现

《C++中unordered_set哈希集合的实现》std::unordered_set是C++标准库中的无序关联容器,基于哈希表实现,具有元素唯一性和无序性特点,本文就来详细的介绍一下unorder... 目录一、概述二、头文件与命名空间三、常用方法与示例1. 构造与析构2. 迭代器与遍历3. 容量相关4

C++中悬垂引用(Dangling Reference) 的实现

《C++中悬垂引用(DanglingReference)的实现》C++中的悬垂引用指引用绑定的对象被销毁后引用仍存在的情况,会导致访问无效内存,下面就来详细的介绍一下产生的原因以及如何避免,感兴趣... 目录悬垂引用的产生原因1. 引用绑定到局部变量,变量超出作用域后销毁2. 引用绑定到动态分配的对象,对象

SpringBoot基于注解实现数据库字段回填的完整方案

《SpringBoot基于注解实现数据库字段回填的完整方案》这篇文章主要为大家详细介绍了SpringBoot如何基于注解实现数据库字段回填的相关方法,文中的示例代码讲解详细,感兴趣的小伙伴可以了解... 目录数据库表pom.XMLRelationFieldRelationFieldMapping基础的一些代

Java HashMap的底层实现原理深度解析

《JavaHashMap的底层实现原理深度解析》HashMap基于数组+链表+红黑树结构,通过哈希算法和扩容机制优化性能,负载因子与树化阈值平衡效率,是Java开发必备的高效数据结构,本文给大家介绍... 目录一、概述:HashMap的宏观结构二、核心数据结构解析1. 数组(桶数组)2. 链表节点(Node

Java AOP面向切面编程的概念和实现方式

《JavaAOP面向切面编程的概念和实现方式》AOP是面向切面编程,通过动态代理将横切关注点(如日志、事务)与核心业务逻辑分离,提升代码复用性和可维护性,本文给大家介绍JavaAOP面向切面编程的概... 目录一、AOP 是什么?二、AOP 的核心概念与实现方式核心概念实现方式三、Spring AOP 的关

vite搭建vue3项目的搭建步骤

《vite搭建vue3项目的搭建步骤》本文主要介绍了vite搭建vue3项目的搭建步骤,文中通过示例代码介绍的非常详细,对大家的学习或者工作具有一定的参考学习价值,需要的朋友们下面随着小编来一起学习学... 目录1.确保Nodejs环境2.使用vite-cli工具3.进入项目安装依赖1.确保Nodejs环境