- html - 出于某种原因,IE8 对我的 Sass 文件中继承的 html5 CSS 不友好?
- JMeter 在响应断言中使用 span 标签的问题
- html - 在 :hover and :active? 上具有不同效果的 CSS 动画
- html - 相对于居中的 html 内容固定的 CSS 重复背景?
我整天都在阅读有关该主题的文章,但不确定如何继续。
我有一个 MySQL 用户表,其主键为 UUID_SHORT() 值和一个电子邮件字段,这也是唯一的。我需要能够生成一个始终唯一、不可猜测的 ID 以在激活 URL 中使用。像这样:
http://example.com/activate.php?id=tKd32f
看完这道题:How to code a URL shortener?
我已经实现了一个 base58 编码方法,我试图将其与代表用户的 UUID_SHORT() 值一起使用,由 MySQL 服务器生成。
<?php
function base58_encode($num, $alphabet)
{
$base_count = strlen($alphabet);
$alphabet = str_split($alphabet);
echo "base_count: " . $base_count . "<br>";
$encoded = '';
while ($num >= $base_count)
{
$div = $num/$base_count;
echo "div: " . $div . "<br>";
$mod = ($num-($base_count*intval($div)));
echo "mod: " . $mod . "<br>";
echo "alphabet[$mod]: " . $alphabet[$mod] . "<br>";
$encoded = $alphabet[$mod] . $encoded;
echo "encoded: " . $encoded . "<br>";
$num = intval($div);
echo "num: " . $num . "<br>";
echo "------------------------------<br>";
}
if ($num) $encoded = $alphabet[$num] . $encoded;
return $encoded;
}
$alphabet = "123456789abcdefghijkmnopqrstuvwxyzABCDEFGHJKLMNPQRSTUVWXYZ";
echo "WORKS => " . base58_encode(3707787591, $alphabet) . "<br><br>"; // some random number
echo "DOES NOT WORK => " . base58_encode(23298059492392988, $alphabet); // one of the unique IDs in my database
?>
如果我使用 10 位数字,就可以了。但是如果我使用更长的 UUID_SHORT 值,我会得到一个 undefined offset 错误,因为 $num = intval($div) 在它的参数太大时返回一个负数。我似乎想不通为什么,但似乎与:http://ca1.php.net/intval有关
我的问题:
这是正确的方法吗?我应该使用 UUID_SHORT 值来生成激活码还是太容易猜测了?如果我在 MySQL 服务器上多次执行 SELECT UUID_SHORT(),您会看到此值递增 1(这让我很担心)。
如果这个 base58_encode 是正确的方法,我将如何解决这个错误?我怎样才能获得更短的激活码,这与 goo.gl 的 url 缩短服务不同。他们是如何做到的呢?对此我找不到明确的答案。
我应该使用更多类似的东西吗? How to generate a secure activation string in php?但是,这会生成一个非常长的 ID。就我而言,这并不是必需的,它会导致激活 URL 更难看。
我计划在一段时间后使我的 URL 过期,但 ID 需要始终是唯一的(理想情况下,足够短)。我也不需要稍后解码该值,因为我会将唯一生成的 ID 映射到数据库中的用户 ID。这里最好的方法是什么?
感谢您的宝贵时间。
最佳答案
这里有一个建议:
制作表单的 URL
www.example.com/?code=XXXXX-YYYYY-ZZZZZ
在哪里
XXXXX 是您数据库中客户的唯一标识符
YYYYY 是种子的小数部分,种子的另一部分根据 XXXXX 存储在数据库中(YYYYY 未存储)
ZZZZZ 是 XXXXXX 的 sha512 散列的随机段和存储在数据库中的段的起点和终点的完整种子。
作为数据库中用于身份验证的最后一个字段(这是计算标识符的第 5 个字段),有一个用于使链接过期的时间戳。
示例:
请求 URL。
uniqid()
被调用并分配给 XXXXX(即 13 个字符)
让种子成为另一个 uniqid("", true)
的 sha512 散列,并选择前 5 个字符作为 YYYYY,将其余部分分配给数据库。
令 ZZZZZ 为 hash("sha512", SEED . XXXXX)
的第 8-15 个字符,将 8 和 15 存储在数据库中。 (8 和 15 是随机选择的,ofc。)
将时间存储在数据库中。
通过电子邮件发送结果 URL。
讨论:
由于 XXXXX 是使用 uniqid() 和一个黑客很难猜到的点创建的,因此它轻微安全,但几乎 100% 唯一。
由于种子未完全存储,但验证 ZZZZZ 是必需的,因此实现了更高的安全性,尽管因为只存储了子字符串,与使用更长的身份验证方案相比,可能更容易产生冲突。
这 5 个存储元素构成了一种 key ,能够通过不容易逆转的多步骤过程来验证用户,因此了解该方法对破解方案没有多大帮助(如果有的话)。
假定在链接失效之前只允许进行少量有限的猜测。
这不是 100% 安全 -- 任何依赖于点击一个简单链接(其中链接包含验证所需的一切)的东西都不会是完全安全的,但这会让它相当具有挑战性黑客在允许的时间内实现黑客攻击(取决于您允许链接有效的时间)。
希望对您有所帮助!
关于php - 如何在 PHP 中生成唯一的不可猜测的激活链接,我们在Stack Overflow上找到一个类似的问题: https://stackoverflow.com/questions/20892767/
我在 JavaScript 文件中运行 PHP,例如...... var = '';). 我需要使用 JavaScript 来扫描字符串中的 PHP 定界符(打开和关闭 PHP 的 )。 我已经知道使
我希望能够做这样的事情: php --determine-oldest-supported-php-version test.php 并得到这个输出: 7.2 也就是说,php 二进制检查 test.
我正在开发一个目前不使用任何框架的大型 php 站点。我的大问题是,随着时间的推移慢慢尝试将框架融入应用程序是否可取,例如在创建的新部件和更新的旧部件中? 比如所有的页面都是直接通过url服务的,有几
下面是我的源代码,我想在同一页面顶部的另一个 php 脚本中使用位于底部 php 脚本的变量 $r1。我需要一个简单的解决方案来解决这个问题。我想在代码中存在的更新查询中使用该变量。 $name)
我正在制作一个网站,根据不同的情况进行大量 PHP 重定向。就像这样...... header("Location: somesite.com/redirectedpage.php"); 为了安全起见
我有一个旧网站,我的 php 标签从 因为短标签已经显示出安全问题,并且在未来的版本中将不被支持。 关于php - 如何避免在 php 文件中写入
我有一个用 PHP 编写的配置文件,如下所示, 所以我想用PHP开发一个接口(interface),它可以编辑文件值,如$WEBPATH , $ACCOUNTPATH和 const值(value)观
我试图制作一个登录页面来学习基本的PHP,首先我希望我的独立PHP文件存储HTML文件的输入(带有表单),但是当我按下按钮时(触发POST到PHP脚本) )我一直收到令人不愉快的错误。 我已经搜索了S
我正在寻找一种让 PHP 以一种形式打印任意数组的方法,我可以将该数组作为赋值包含在我的(测试)代码中。 print_r 产生例如: Array ( [0] => qsr-part:1285 [1]
这个问题已经有答案了: 已关闭11 年前。 Possible Duplicate: What is the max key size for an array in PHP? 正如标题所说,我想知道
我正在寻找一种让 PHP 以一种形式打印任意数组的方法,我可以将该数组作为赋值包含在我的(测试)代码中。 print_r 产生例如: Array ( [0] => qsr-part:1285 [1]
关闭。这个问题需要多问focused 。目前不接受答案。 想要改进此问题吗?更新问题,使其仅关注一个问题 editing this post . 已关闭 9 年前。 Improve this ques
我在 MySQL 数据库中有一个表,其中存储餐厅在每个工作日和时段提供的菜单。 表结构如下: i_type i_name i_cost i_day i_start i_
我有两页。 test1.php 和 test2.php。 我想做的就是在 test1.php 上点击提交,并将 test2.php 显示在 div 中。这实际上工作正常,但我需要向 test2.php
我得到了这个代码。我想通过textarea更新mysql。我在textarea中回显我的MySQL,但我不知道如何更新它,我应该把所有东西都放进去吗,因为_GET模式没有给我任何东西,我也尝试_GET
首先,我是 php 的新手,所以我仍在努力学习。我在 Wordpress 上创建了一个表单,我想将值插入一个表(data_test 表,我已经管理了),然后从 data_test 表中获取所有列(id
我有以下函数可以清理用户或网址的输入: function SanitizeString($var) { $var=stripslashes($var); $va
我有一个 html 页面,它使用 php 文件查询数据库,然后让用户登录,否则拒绝访问。我遇到的问题是它只是重定向到 php 文件的 url,并且从不对发生的事情提供反馈。这是我第一次使用 html、
我有一个页面充满了指向 pdf 的链接,我想跟踪哪些链接被单击。我以为我可以做如下的事情,但遇到了问题: query($sql); if($result){
我正在使用 从外部文本文件加载 HTML/PHP 代码 $f = fopen($filename, "r"); while ($line = fgets($f, 4096)) { print $l
我是一名优秀的程序员,十分优秀!