- android - 多次调用 OnPrimaryClipChangedListener
- android - 无法更新 RecyclerView 中的 TextView 字段
- android.database.CursorIndexOutOfBoundsException : Index 0 requested, 光标大小为 0
- android - 使用 AppCompat 时,我们是否需要明确指定其 UI 组件(Spinner、EditText)颜色
目标:使用 RESTful 服务安全可靠地更新用户密码。
我对使用最佳实践的工作流程的用途感到有点困惑:
1.) 为知道现有密码的用户更新密码
2.) 如果用户忘记了密码,则重置密码。
3.) URI(资源)是 RESTful 的吗?出于此 Web 应用的目的,我只需要 GET 和 POST 进行更改。
我相信我的代码可能是多余的。密码更新方法(如下所示)未正确更新密码。它正在更改它,但是当我尝试使用 new_password
中设置的新密码登录时,密码不匹配。我同样遵循了这个 STACKs answer由 Michael Merickel 更新。
user = DBSession.query(User).filter_by(email=email).first() if user: user.password = new_password
感谢您的任何见解/意见。我是新手,想正确编码。
所有这些都是通过 HTML 而不是 JSON。
软件:Python 2.7.9、Pyramid 1.5.7、SQLAlchemy 1.0.9
资源:__init__.py
config.add_route('users', '/users')
config.add_route('user', '/users/{id:\d+}/{login}') #/{login} added login
config.add_route('reset_password', '/users/{username}/reset_password')#reset
config.add_route('new_password', '/users/{username}/new_password')#new
config.add_route('save_password', '/save_password')#new
View .py
#http://0.0.0.0:6432/users/dorisday/reset_password <--like this
@view_config(route_name='reset_password', renderer='templates/password_recovery.jinja2')
def forgot_password(request):
if request.method == 'GET':
username = request.params['username']
if username is not None:
user = api.retrieve_user(username)
return {}
#http://0.0.0.0:6432/users/macycat/new_password <--like this
@view_config(route_name='new_password', request_method='GET', renderer='templates/new_password.jinja2')
def new_password(request):
logged_in_userid = authenticated_userid(request)
if logged_in_userid is None:
raise HTTPForbidden()
user = api.retrieve_user(logged_in_userid)
return {'user': user.username}
@view_config(route_name='save_password', request_method='POST', renderer='templates/new_password.jinja2')
def save_password(request):
with transaction.manager:
logged_in_userid = authenticated_userid(request)
if logged_in_userid is None:
raise HTTPForbidden()
user = api.retrieve_user(logged_in_userid)
if 'form.submitted' in request.params:
password = request.params['old_password']
new_password = request.params['new_password']
confirm_password = request.params['confirm_password']
if new_password == confirm_password:
continue
if user is not None and user.validate_password(password): #encrypted way of checking password from DB
user.password = new_password
message = 'Whoops! Passwords do not match.'
transaction.commit()
raise HTTPSeeOther(location=request.route_url('login'))
return {'message': message, 'new_password': new_password}
SQLALCHEMY 数据库方案中的哈希密码,如下所示:
Storing and validating encrypted password for login in Pyramid
最佳答案
<强>1。更新密码。
通常,密码以散列形式存储在数据库中,因此如果有人窃取了您的数据库,他们将无法轻易获得密码。从您的代码中不清楚哈希实际发生的位置,因此您需要检查 user.password = new_password
是否具有所需的魔力,或者您是否需要手动执行此操作。它应该类似于最初用于创建带密码的用户的代码。
如果您忘记了前一行中的 else
子句,您收到“糟糕!密码不匹配”消息的实际问题:
if user is not None and user.validate_password(password): #encrypted way of checking password from DB
user.password = new_password
**else:**
message = 'Whoops! Passwords do not match.'
<强>2。为不知道当前密码的用户重置密码
一个简单的方法是向您的用户模型添加一个新字段,例如 password_reset_secret
。当一个健忘的人输入他们的电子邮件时,您通过电子邮件找到一个用户,用随机的不可猜测的乱码填充 password_reset_secret
并向用户发送一封包含特殊页面链接的电子邮件,比如 https://yoursite.com/password_reset/jhg876jhgd87676
收到电子邮件后,用户单击链接并访问“ secret ”页面 - 此时您知道他们可以访问他们输入的电子邮件地址,因为该 URL 是不可猜测的,也没有链接到任何地方。该页面上有一个带有新密码字段的表单。当他们输入新密码时,您可以通过 URL 中的 password_reset_secret
从数据库中查询用户对象并更新其密码。完成。
要使密码重置 URL 在一定时间后过期,您可以向 User
模型添加另一个字段 - 例如,'password_reset_last_valid',将其设置为“now + 3 days”创建密码重置散列并在用户尝试访问链接时检查该字段。如果该字段的值是过去的,那么您就假装什么也没找到。
要防止用户多次使用该链接,您只需在用户成功更改密码后清除 password_reset_secret
和 password_reset_last_valid
字段。
<强>3。 URI 是 Restful 吗?
不,他们不是,但你可能不应该在这个阶段担心这个 :)
关于python - RESTful更新密码,我们在Stack Overflow上找到一个类似的问题: https://stackoverflow.com/questions/34165573/
我查看了网站上的一些问题,但还没有完全弄清楚我做错了什么。我有一些这样的代码: var mongoose = require('mongoose'), db = mongoose.connect('m
基本上,根据 this bl.ocks,我试图在开始新序列之前让所有 block 都变为 0。我认为我需要的是以下顺序: 更新为0 退出到0 更新随机数 输入新号码 我尝试通过添加以下代码块来遵循上述
我试图通过使用随机数在循环中设置 JSlider 位置来模拟“赛马”的投注结果。我的问题是,当然,我无法在线程执行时更新 GUI,因此我的 JSlider 似乎没有在竞赛,它们从头到尾都在运行。我尝试
该功能非常简单: 变量:$table是正在更新的表$fields 是表中的字段,$values 从帖子生成并放入 $values 数组中而$where是表的索引字段的id值$indxfldnm 是索引
让我们想象一个环境:有一个数据库客户端和一个数据库服务器。数据库客户端可以是 Java 程序或其他程序等;数据库服务器可以是mysql、oracle等。 需求是在数据库服务器上的一个表中插入大量记录。
在我当前的应用程序中,我正在制作一个菜单结构,它可以递归地创建自己的子菜单。然而,由于这个原因,我发现很难也允许某种重新排序方法。大多数应用程序可能只是通过“排序”列进行排序,但是在这种情况下,尽管这
Provisioning Profile 有 key , key 链依赖于它。我想知道 key 什么时候会改变。 Key will change after renew Provisioning Pr
截至目前,我在\server\publications.js 中有我的 MongoDB“选择”,例如: Meteor.publish("jobLocations", function () { r
我读到 UI 应该始终在主线程上更新。但是,当谈到实现这些更新的首选方法时,我有点困惑。 我有各种函数可以执行一些条件检查,然后使用结果来确定如何更新 UI。我的问题是整个函数应该在主线程上运行吗?应
我在代理后面,我无法构建 Docker 镜像。 我试过 FROM ubuntu , FROM centos和 FROM alpine ,但是 apt-get update/yum update/apk
我构建了一个 Java 应用程序,它向外部授权客户端公开网络服务。 Web 服务使用带有证书身份验证的 WS-security。基本上我们充当自定义证书颁发机构 - 我们在我们的服务器上维护一个 ja
因此,我有时会在上传新版本时使用 app_offline.htm 使应用程序离线。 但是,当我上传较大的 dll 时,我收到黄色错误屏幕,指出无法加载 dll。 这似乎与我对 app_offline.
我刚刚下载了 VS Apache Cordova Tools Update 5,但遇到了 Node 和 NPM 的问题。我使用默认的空白 cordova 项目进行测试。 版本 如果我在 VS 项目中对
所以我有一个使用传单库实例化的 map 对象。 map 实例在单独的模板中创建并以这种方式路由:- var app = angular.module('myApp', ['ui', 'ngResour
我使用较早的 Java 6 u 3 获得的帧速率是新版本的两倍。很奇怪。谁能解释一下? 在 Core 2 Duo 1.83ghz 上,集成视频(仅使用一个内核)- 1500(较旧的 java)与 70
我正在使用 angular 1.2 ng-repeat 创建的 div 也包含 ng-click 点击时 ng-click 更新 $scope $scope 中的变化反射(reflect)在使用 $a
这些方法有什么区别 public final void moveCamera(CameraUpdate更新)和public final void animateCamera (CameraUpdate
我尝试了另一篇文章中某人评论中关于如何将树更改为列表的建议。但是,我在某处(或某物)有未声明的变量,所以我列表中的值是 [_G667, _G673, _G679],而不是 [5, 2, 6],这是正确
实现以下场景的最佳方法是什么? 我需要从java应用程序调用/查询包含数百万条记录的数据库表。然后,对于表中的每条记录,我的应用程序应该调用第三方 API 并获取状态字段作为响应。然后我的应用程序应该
只是在编写一些与 java 图形相关的代码,这是我今天的讲座中的非常简单的示例。不管怎样,互联网似乎说更新不会被系统触发器调用,例如调整框架大小等。在这个例子中,更新是由这样的触发器调用的(因此当我只
我是一名优秀的程序员,十分优秀!