【MarketAnalysis总结】4.0用户登录等账户安全访问的实现

2024-03-23 14:32

本文主要是介绍【MarketAnalysis总结】4.0用户登录等账户安全访问的实现,希望对大家解决编程问题提供一定的参考价值,需要的开发者们随着小编来一起学习吧!

在这部分,我主要实现了用户账户登录的身份校验,用户账户的注册,用户的注销、规避了绕过登录访问的不合法请求,以及拒绝非法请求的实现。

在具体论述每一部分之前,我先来说明用户安全与权限部分用到的表结构。这里用到的具体表结构如图4.1,他们的逻辑关系图如图4.2,E-R图如图4.6。

图4.1 用户权限具体表结构


4.2 用户权限逻辑表结构

图4.6 用户权限E-R图

我先来解析一下这7张表每一张表结构:

  • users

用户表(users):user_id、user_name(用户名)、password(密码)、province_id(默认省份id)、available(状态)

available是指该账户是否可用,1为可用,0为不可用,下同;它可用来做扩展,方便对账户总体控制,例如需要冻结账户时,将该账户的available状态设置为0即可。

  • roles

角色表(roles):role_id、role_name(角色名)、available(状态)

在本项目中,role_name遵循该项目特定的命名格式,如province_QD;前缀可以是province或者enterprise,代表省份用户或者集团用户;后缀QD代表拥有的权限,Q代表查询权限,D代表下载权限。

由于本项目最开始的需求是有要查询用户画像、查询稽核数据等等权限的,故在这里设计这样的命名,方便可视化理解,但后来的需求只剩下Q和D了;尽管对于现在的需求,这样设计看起来较繁琐,但是这样便于扩展,如果有需求变更时容易做修改。

  • permissions

权限(permissions):permission_id、permission_name(权限名)、available(状态)

每一个表项代表一类权限的资源集合,也是给角色表分配的权限,对应着角色表的后缀;如province_Q代表queryProData权限。

  • resources

资源表(resources):resource_id、resource_url、description(描述)、available

每一个表项,代表一个资源,即可访问的url;description是对该url的详细描述;一个权限permission可以包含一组url来构成这个权限,即用户拥有该权限时,可访问一组url。

  • 3张映射表

users_roles(一对一):user_id、role_id

roles_permissions(一对多):role_id、permission_id

permissions_resources(一对多):permission_id、resource_id

这三张映射表的关系是,一组url分配给一个权限,该权限是这一组url的集合;而一组权限分配给一个角色,该角色拥有一组权限;而每个用户只能拥有一个角色。

这样把角色、权限、资源分开的好处在于便于管理与授权,可以自定义一个角色拥有哪些权限,也可以自定义某个权限需要包含哪些可访问的url;如果有需求变更,只需改变这三个的映射即可,灵活性高。

1)   用户登录的身份校验

身份校验的流程如下图4.3

图4.3 身份校验流程图

2)   规避了绕过登录访问的不合法请求

在没有这一步之前,存在一个问题,就是用户可以在未登录的状态,直接通过输入url访问到一些页面。这是不合法的,所以在此我做了一些拦截的工作,来规避这种情况,流程如图4.4。

图4.4 拦截流程图

而对于已登录后进入登录页面的情况,也会发生拦截:已登录会自动跳转进主页面,而未登录时才会放行。

3)   拒绝非法请求

在项目中,存在着前端可以通过修改url参数来非法修改用户资料的问题,如图4.5,故对其进行了拦截与检测是否被修改;若已被修改则对其恢复,否则放行。


图4.5 非法修改

4)   用户账户注册

由于这里不是需求的要求部分,所以在这里我只是做了简单的实现。对前端传来的用户信息进行存储,并预授权于他最低权限。

5)   用户账户的注销

由于用户登录时,通过验证后会将其加入session,以后检测登录状态也是通过检测session,所以注销只需把session销毁掉即可。


这篇关于【MarketAnalysis总结】4.0用户登录等账户安全访问的实现的文章就介绍到这儿,希望我们推荐的文章对编程师们有所帮助!



http://www.chinasem.cn/article/838600

相关文章

C#实现将Excel表格转换为图片(JPG/ PNG)

《C#实现将Excel表格转换为图片(JPG/PNG)》Excel表格可能会因为不同设备或字体缺失等问题,导致格式错乱或数据显示异常,转换为图片后,能确保数据的排版等保持一致,下面我们看看如何使用C... 目录通过C# 转换Excel工作表到图片通过C# 转换指定单元格区域到图片知识扩展C# 将 Excel

基于Java实现回调监听工具类

《基于Java实现回调监听工具类》这篇文章主要为大家详细介绍了如何基于Java实现一个回调监听工具类,文中的示例代码讲解详细,感兴趣的小伙伴可以跟随小编一起学习一下... 目录监听接口类 Listenable实际用法打印结果首先,会用到 函数式接口 Consumer, 通过这个可以解耦回调方法,下面先写一个

使用Java将DOCX文档解析为Markdown文档的代码实现

《使用Java将DOCX文档解析为Markdown文档的代码实现》在现代文档处理中,Markdown(MD)因其简洁的语法和良好的可读性,逐渐成为开发者、技术写作者和内容创作者的首选格式,然而,许多文... 目录引言1. 工具和库介绍2. 安装依赖库3. 使用Apache POI解析DOCX文档4. 将解析

Qt中QGroupBox控件的实现

《Qt中QGroupBox控件的实现》QGroupBox是Qt框架中一个非常有用的控件,它主要用于组织和管理一组相关的控件,本文主要介绍了Qt中QGroupBox控件的实现,具有一定的参考价值,感兴趣... 目录引言一、基本属性二、常用方法2.1 构造函数 2.2 设置标题2.3 设置复选框模式2.4 是否

C++使用printf语句实现进制转换的示例代码

《C++使用printf语句实现进制转换的示例代码》在C语言中,printf函数可以直接实现部分进制转换功能,通过格式说明符(formatspecifier)快速输出不同进制的数值,下面给大家分享C+... 目录一、printf 原生支持的进制转换1. 十进制、八进制、十六进制转换2. 显示进制前缀3. 指

springboot整合阿里云百炼DeepSeek实现sse流式打印的操作方法

《springboot整合阿里云百炼DeepSeek实现sse流式打印的操作方法》:本文主要介绍springboot整合阿里云百炼DeepSeek实现sse流式打印,本文给大家介绍的非常详细,对大... 目录1.开通阿里云百炼,获取到key2.新建SpringBoot项目3.工具类4.启动类5.测试类6.测

pytorch自动求梯度autograd的实现

《pytorch自动求梯度autograd的实现》autograd是一个自动微分引擎,它可以自动计算张量的梯度,本文主要介绍了pytorch自动求梯度autograd的实现,具有一定的参考价值,感兴趣... autograd是pytorch构建神经网络的核心。在 PyTorch 中,结合以下代码例子,当你

SpringBoot集成Milvus实现数据增删改查功能

《SpringBoot集成Milvus实现数据增删改查功能》milvus支持的语言比较多,支持python,Java,Go,node等开发语言,本文主要介绍如何使用Java语言,采用springboo... 目录1、Milvus基本概念2、添加maven依赖3、配置yml文件4、创建MilvusClient

JS+HTML实现在线图片水印添加工具

《JS+HTML实现在线图片水印添加工具》在社交媒体和内容创作日益频繁的今天,如何保护原创内容、展示品牌身份成了一个不得不面对的问题,本文将实现一个完全基于HTML+CSS构建的现代化图片水印在线工具... 目录概述功能亮点使用方法技术解析延伸思考运行效果项目源码下载总结概述在社交媒体和内容创作日益频繁的

kali linux 无法登录root的问题及解决方法

《kalilinux无法登录root的问题及解决方法》:本文主要介绍kalilinux无法登录root的问题及解决方法,本文给大家介绍的非常详细,对大家的学习或工作具有一定的参考借鉴价值,... 目录kali linux 无法登录root1、问题描述1.1、本地登录root1.2、ssh远程登录root2、