iOS开发,让数据更安全的几个加密方式

其他参考: iOS开发,让数据更安全的几个加密方式

本文摘自:iOS登录及token的业务逻辑

如果是即时通信类:长连接。
那如何保证服务器跟客户端保持长连接状态?
答:"心跳包" 用来检测用户是否在线!用来做长连接!

登录的网络请求方式一般是http请求(http请求是短连接)——只要登录成功之后,服务器就会和 app 断开连接.
http:是短连接.
http:短连接使用token 机制来验证用户安全性

token是指OAuth的accessToken和refreshToken

自动登录

①最简单的:直存user password,拿来做示例程序可行。
②次简单的:本地预存token,一般要求不高的产品足够了。
③标准的:带时效检测的token,过时更换token。
④较安全的:多层token,比如上面Jeff Yang说的,两层的token。我还见过3层的,但基本原理差不多,其实就是更复杂的机制获取token来保证安全性。


一般的实现方法是,客户端在第一次登录后,服务端会同时返回一个access token和refresh token。
access token有失效期,相对较短,用于每次和服务端通信的身份校验。
(可以看出:access token使用非常频繁,在网络中频繁传输会增大被盗取的可能性,容易被截获,所以有效时长应该较短)

refresh token用于access token失效后换取新的access token时的校验,成功后返回新的access token和新的refresh token。
(可以看出:refresh token只有在更新access token时才会在网络中传输一次,相对安全)

服务器如何判断当前用户是否登录?

token 值的生成与获取:
当用户首次登录成功之后, 服务器端就会根据用户的信息(账号/密码/身份认证机制(电话号/身份证号/支付宝账号/银行卡信息)...)生成一个唯一性的 token 值,来用于标识用户身份的值,并将这个token值返回给客户端。
①服务器对token值的处理:
* 会在服务器保存token值(保存在数据库中)
* 将这个token值返回给客户端.

②客户端拿到 token 值之后,对token值的处理,一般为将其保存下来,而保存的位置一般为下面两个位置 :
1. 将 token 保存在 cookie 中;
2.将 token 保存在沙盒中,作为一个公共参数传递.

token 值: 登录令牌! 用来判断当前用户的登录状态!

趋势: 登录成功后的所有的网络接口基本都会要求带 token 值这个参数.但是呢,这个参数对于有些接口来说不是必要的参数.

如登录成功后,客户端再发送的网络请求,就会将这个 token 值附带到参数中(公共参数)发送给服务器。服务器接收到客户端的请求之后,会取出token值与保存在服务器本地(数据库)中的token值做对比!
①如果两个 token 值相同 :说明用户登录成功过!当前用户处于登录状态!
②如果没有这个 token 值, 说明没有登录成功.
③如果 token 值不同: 说明原来的登录信息已经失效,让用户重新登录.

token 值失效问题:

1、token的有效时间:
①如果 app 是新闻类/游戏类/聊天类等需要长时间用户粘性的. 一般可以设置1年的有效时间!
②如果 app 是 支付类/银行类的. 一般token只得有效时间比较短: 15分钟左右!
所以,如果超过有效时间,则token自动失效。

2、token 值用来做设备唯一性登录判断!
每次登录之后,无论用户密码是否改变,只要调用登录接口并且登录成功,都会在服务器生成新的token值,原来的token值就会失效!
典型的 app : 打车软件类
拓展: 多台设备同时登录. 设备唯一性登录!
比如说QQ:允许在①电脑客户端登录,②手机客户端登录, ③网页端登录。如果超出这三个端,想要在另外一个相同的端登录(比如已经登录了手机客户端了,还要在另一台手机客户端上登录),那么我们需要使对应的端的token失效,来保证一个账号一个端只登录一次。

问:具体我们怎么做呢?
答:我们可以根据不同登录端,设置不同token。登录的时候,根据该登录端,来检测token 是否过期。 根据登录的数量 可以判断最大支持多少个设备同时登录
如果允许多台设备同时登录  ,并且可以设置最大的登录数量的时候。


二、token的高级用法

2.1 token值失效

token值失效! ---- 数据同步有关!
密码可以随时修改! ----- 当修改了密码之后,原来的 token 值就会失效, 服务器会返回一个新的 token.

数据同步 : pc 端/网页浏览 --- 和 app 端可以同时登陆!

例子:实现我们在手机和笔记本上同时QQ在线,但是我们在手机上修改了QQ的密码。那么笔记本会是什么样子的呢?
1、笔记本还是在登陆状态,但是在我们退出后再次登录时无法实现自动登录>>我们在自动登录时判断登录状态,同时判断token只是否改变。
2、在我们进行网络请求时,就出现问题提示我们密码已修改——这说明我们的网络请求使用到token值。
判断用户的登录状态: 不仅判断是否登录成功, 还要判断密码(token值)是否改变,是否需要用户再次登录,是否需要重置密码!
最后编辑于
©著作权归作者所有,转载或内容合作请联系作者
  • 序言:七十年代末,一起剥皮案震惊了整个滨河市,随后出现的几起案子,更是在滨河造成了极大的恐慌,老刑警刘岩,带你破解...
    沈念sama阅读 211,423评论 6 491
  • 序言:滨河连续发生了三起死亡事件,死亡现场离奇诡异,居然都是意外死亡,警方通过查阅死者的电脑和手机,发现死者居然都...
    沈念sama阅读 90,147评论 2 385
  • 文/潘晓璐 我一进店门,熙熙楼的掌柜王于贵愁眉苦脸地迎上来,“玉大人,你说我怎么就摊上这事。” “怎么了?”我有些...
    开封第一讲书人阅读 157,019评论 0 348
  • 文/不坏的土叔 我叫张陵,是天一观的道长。 经常有香客问我,道长,这世上最难降的妖魔是什么? 我笑而不...
    开封第一讲书人阅读 56,443评论 1 283
  • 正文 为了忘掉前任,我火速办了婚礼,结果婚礼上,老公的妹妹穿的比我还像新娘。我一直安慰自己,他们只是感情好,可当我...
    茶点故事阅读 65,535评论 6 385
  • 文/花漫 我一把揭开白布。 她就那样静静地躺着,像睡着了一般。 火红的嫁衣衬着肌肤如雪。 梳的纹丝不乱的头发上,一...
    开封第一讲书人阅读 49,798评论 1 290
  • 那天,我揣着相机与录音,去河边找鬼。 笑死,一个胖子当着我的面吹牛,可吹牛的内容都是我干的。 我是一名探鬼主播,决...
    沈念sama阅读 38,941评论 3 407
  • 文/苍兰香墨 我猛地睁开眼,长吁一口气:“原来是场噩梦啊……” “哼!你这毒妇竟也来了?” 一声冷哼从身侧响起,我...
    开封第一讲书人阅读 37,704评论 0 266
  • 序言:老挝万荣一对情侣失踪,失踪者是张志新(化名)和其女友刘颖,没想到半个月后,有当地人在树林里发现了一具尸体,经...
    沈念sama阅读 44,152评论 1 303
  • 正文 独居荒郊野岭守林人离奇死亡,尸身上长有42处带血的脓包…… 初始之章·张勋 以下内容为张勋视角 年9月15日...
    茶点故事阅读 36,494评论 2 327
  • 正文 我和宋清朗相恋三年,在试婚纱的时候发现自己被绿了。 大学时的朋友给我发了我未婚夫和他白月光在一起吃饭的照片。...
    茶点故事阅读 38,629评论 1 340
  • 序言:一个原本活蹦乱跳的男人离奇死亡,死状恐怖,灵堂内的尸体忽然破棺而出,到底是诈尸还是另有隐情,我是刑警宁泽,带...
    沈念sama阅读 34,295评论 4 329
  • 正文 年R本政府宣布,位于F岛的核电站,受9级特大地震影响,放射性物质发生泄漏。R本人自食恶果不足惜,却给世界环境...
    茶点故事阅读 39,901评论 3 313
  • 文/蒙蒙 一、第九天 我趴在偏房一处隐蔽的房顶上张望。 院中可真热闹,春花似锦、人声如沸。这庄子的主人今日做“春日...
    开封第一讲书人阅读 30,742评论 0 21
  • 文/苍兰香墨 我抬头看了看天上的太阳。三九已至,却和暖如春,着一层夹袄步出监牢的瞬间,已是汗流浃背。 一阵脚步声响...
    开封第一讲书人阅读 31,978评论 1 266
  • 我被黑心中介骗来泰国打工, 没想到刚下飞机就差点儿被人妖公主榨干…… 1. 我叫王不留,地道东北人。 一个月前我还...
    沈念sama阅读 46,333评论 2 360
  • 正文 我出身青楼,却偏偏与公主长得像,于是被迫代替她去往敌国和亲。 传闻我的和亲对象是个残疾皇子,可洞房花烛夜当晚...
    茶点故事阅读 43,499评论 2 348

推荐阅读更多精彩内容