美文网首页Hybrid开发昏暗的街灯移动应用
从安全和体验上解析移动App的登录

从安全和体验上解析移动App的登录

作者: 火狼o | 来源:发表于2015-01-09 22:21 被阅读479次

App登录需要解决的问题有两个:安全、体验。它们分别对应着登录过程的用户认证,以及用户登录过程操作复杂度两个问题。

一、登录过程的用户认证,常见的手段有密码加密传输、动态密码、验证码等。

1、密码加密。

目前互联网行业的移动APP有不少在使用最简单的做法:根据密码生成一个散列值,把散列值发送给服务器。服务器计算库中用户密码的散列值,然后和客户端传来的散列值比较,一致的话,登录成功。

如果安全性要求更高一些的话,常见的做法就是公钥加密。具体做法是这样,登录前先向服务器请求一个公钥密钥,用公钥密钥加密一串根据密码生成的散列值,然后发送给服务器。服务器使用私钥密钥解密,然后与根据数据库中的用户密码计算出来的散列值进行比较,一致的话,登录成功。当然,还可以做的更优化一些,就是控制公钥密钥的有效期来增强安全性,比如公钥10秒钟失效、只能使用一次等。

关于公钥加密,可以参考这篇文章:http://www.360doc.com/content/11/0406/17/4146412_107621805.shtml

2、动态密码。

关于动态密码,其本质就是选择另外一种可以识别用户身份唯一性的方式来和用户的静态密码一起做用户认证。具体常见的几种实现手段,可以参考这篇文章:http://baike.soso.com/v5973952.htm

目前市面上适合App使用的最常见的方式是利用手机短信进行动态密码认证。即用户常规登录时,如果服务器发现有异常,可以向用户手机发送一条包含动态密码的短信,用户在有效期(常见的是30秒到1分钟)内把用户名、用户密码、动态密码一起发送给服务器进行验证。这个对用户来说,操作门槛比较低,也很方便。

3、验证码。

服务器一旦发现登录有异常,如IP变化、短时间内登录次数过多等,会向App下发一个图片,用户把图片中要求输入的数据和用户名、用户密码一起提交给服务器。

为了降低用户登录过程的复杂性,通常情况下,用户只需要输入用户名和密码,只有服务器发现异常情况才会启用验证码、动态密码等机制。

二、减少用户输入次数的自动登录。

App登录成功后,服务器会告诉App一个session,后续交流都使用session。但通常为了安全起见session都是要设置有效期的,从1星期到20天都见过。那么,为了不让用户在session失效后重新登录,减少用户的手动输入用户名和用户密码的次数,引入了“自动登录”概念。

流程如下:

登录成功后,服务器给App下发sesion的同时,还下发一个认证token,客户端把token做为应用程序的私有数据存储起来。以后,每当session过期后,就把token发送给服务器获取新的session。整个过程都是对用户透明的,对用户来说,输入一次用户名和密码后,就再也没有登录这个事情了。

当然,这种自动登录的前提,是能保证token的安全性远大于session。我们知道,由于手机OS的安全机制,token做为应用程序的私有数据,对其它应用是不可见的,可以保证token的安全性。我们还可以再上一个锁,把token和用户使用App的那个设备做绑定。可供选择的绑定数据有imsi,mac等。这样的话,只要用户手机不丢,就没事。

没有一种安全机制是绝对安全的,我们需要在实际应用过程中综合运用App使用场景、具体业务类型、用户习惯等各种方式来平衡安全性、用户体验还有商业应用中很重要的成本。

扩展阅读:app应用无状态“登录”。双token实现token超时策略。

相关文章

  • 从安全和体验上解析移动App的登录

    App登录需要解决的问题有两个:安全、体验。它们分别对应着登录过程的用户认证,以及用户登录过程操作复杂度两个问题。...

  • 「网易云音乐」登陆流程图

    体验网易云音乐登录流程,并制作流程图。本次仅体验手机登录和微信登录。 体验环境:iOS11.3 APP版本:6.0...

  • React Native封装分享登录组件

    前言 移动端开发中,分享登录功能基本上是每一个app上必备的功能。对于原生app来说,我们接入分享登录功能也不算复...

  • 如何在白盒环境下(移动App)保护通信数据和本地数据的安全

    前言 最近10年,移动App在数量和规模上爆发式增长,在爆发式增长的背后随之而来的是移动App的安全隐患问题。下面...

  • 关于APP 登录页

    在大部分的 app 设计中,登录页都是不可避免的。许多 app 的体验也是从登录页开始的,从一个登录页的设计你就能...

  • App设计的基本原则和规范

    为了能在交互设计和用户体验上做出比竞品更优秀的移动APP产品,我们必须知道移动设计的基本原则。 目前移动设计在我们...

  • 移动APP安全

    1 移动APP安全风险分析 1.1 安全威胁分析 安全威胁从三个不同环节进行划分,主要分为客...

  • 移动app有几种开发模式?

    移动App即移动设备上的应用软件。目前移动App开发主要分为三种模式:Native App、Web App和Hyb...

  • 移动app有几种开发模式?

    移动App即移动设备上的应用软件。目前移动App开发主要分为三种模式:Native App、Web App和Hyb...

  • 移动app登录和注册功能观察

    现在在智能机上下载一个apps是再简单不过的事了,而安装完后首次打开app时,用户首先看到的就是登陆注册页了,当然...

网友评论

    本文标题:从安全和体验上解析移动App的登录

    本文链接:https://www.haomeiwen.com/subject/ofefxttx.html