当前位置:首页 > 科技  > 软件

使用 Golang 实现基于时间的一次性密码 TOTP

来源: 责编: 时间:2024-04-03 17:45:56 163观看
导读什么是一次性密码 OTP ?一次性密码(One Time Password),简称 OTP,是只能使用一次的密码。每次做身份认证时都会生成一个新的密码,在使用一次之后立即失效,不能重复使用。这种密码只能使用一次,因此即使攻击者能够窃取到密码,也

Uqx28资讯网——每日最新资讯28at.com

什么是一次性密码 OTP ?

一次性密码(One Time Password),简称 OTP,是只能使用一次的密码。每次做身份认证时都会生成一个新的密码,在使用一次之后立即失效,不能重复使用。这种密码只能使用一次,因此即使攻击者能够窃取到密码,也无法再次使用该密码进行身份认证。Uqx28资讯网——每日最新资讯28at.com

一次性密码的优点

  • 安全性高,一次性密码只能使用一次,所以即使攻击者能够截获密码,也无法再次使用该密码进行第二次认证。
  • 易于使用,一次性密码通常是通过短信、电子邮件或专用的身份验证应用程序发送给用户的,通常是4到8位的数字、字母或数字字母组合,用户只需要输入收到的密码并且很方便输入。
  • 无需记忆,与传统的静态密码不同,用户不需要记住一次性密码,降低了用户的认知负担,并减少了因忘记密码而导致的问题。

接下来看一下一次性密码实现的几种方式。Uqx28资讯网——每日最新资讯28at.com

基于时间的一次性密码(Time-based One-Time Password,TOTP)

密码的有效性依赖当前的时间,每个密码都有一个固定的有效期,例如30秒或60秒。在这个时间窗口结束后,密码会自动失效,系统会生成一个新的密码。Uqx28资讯网——每日最新资讯28at.com

这种方法的优点是不依赖于网络连接,因此即使在没有网络连接的情况下,用户也可以生成密码。这种方法的缺点是对时间的同步要求较高,需要客户端和服务器之间的时间保持精确同步,并且用户必须在指定的时间窗口内输入密码,否则密码就会失效。Uqx28资讯网——每日最新资讯28at.com

基于哈希的一次性密码(Hash-based One-Time Password,HOTP)

密码的生成依赖一个密钥和一个计数器。每当用户请求一个新的密码时,计数器就会增加,然后使用哈希函数和密钥生成一个新的密码。这种方法的优点是不依赖时间,因此用户可以在任何时间输入密码。相应的缺点是如果计数器的值在服务器和用户设备之间不同步,就可能导致问题。Uqx28资讯网——每日最新资讯28at.com

基于短信的一次性密码(SMS-based One-Time Password,SOTP)

密码需要通过短信发送给用户,当用户需要进行身份认证时,系统会发送一个密码到用户的手机。这种方法的优点是很方便直观,相应的缺点是依赖手机网络,如果用户没有手机信号或者手机被盗,就无法接收密码。此外,这种方法也容易受到短信劫持的攻击。Uqx28资讯网——每日最新资讯28at.com

基于电子邮件的一次性密码(Email-based One-Time Password,EOTP)

密码通过电子邮件发送给用户。与基于短信的一次性密码类似,这种方法的优点是很容易理解和使用。相应的缺点是依赖电子邮件,如果用户无法访问自己的电子邮件,就无法接收密码。此外,这种方法也容易受到电子邮件劫持的攻击。Uqx28资讯网——每日最新资讯28at.com

理论上来说,一次性密码是最安全的。但目前还没有理想的一次性密码的实现方式,大多数情况下,一次性密码的使用场景还是用于辅助身份认证。Uqx28资讯网——每日最新资讯28at.com

因为 TOTP 是标准化的协议并且被广泛采用,所以有很多对应的移动应用或者 web 应用实现,被称为身份验证器应用,例如 Google Authenticator、Microsoft Authenticator 等。Golang 也有很多优秀的三方库可以帮助我们快速实现 TOTP 的服务端实现,其中比较有代表性的是 pquerna/otp 库,接下来就使用这个库来演示一下 TOTP 的服务端实现流程。Uqx28资讯网——每日最新资讯28at.com

为用户生成 TOTP Key

用户开启双因子认证时,为用户生成 TOTP Key,用于生成 TOTP 密码。将这个密码保存在数据库或者秘钥管理系统中,生成 key 的关键代码如下:Uqx28资讯网——每日最新资讯28at.com

key, err := totp.Generate(totp.GenerateOpts{		Issuer:      "Github",		AccountName: "user@example.com",		Period:      30,		Digits:      otp.DigitsSix,    Algorithm: otp.AlgorithmSHA1,	})

这几个参数的意思如下:Uqx28资讯网——每日最新资讯28at.com

  • Issuer 意思是应用名称,例如 Github。
  • AccountName 意思要给哪个用户生成 key。
  • Period 意思是 TOTP 密码的有效时间,也是不同 TOTP 密码的生成时间间隔,一般为 30 秒。
  • Digits 意思是生成的密码长度,一般为 6 位。
  • Algorithm,用于 HMAC 签名的算法,默认是 SHA1。

把密钥和密码生成规则分享给用户

通常是将秘钥和密码规则信息以二维码的形式展示给用户,用户使用身份验证器应用扫描二维码保存相关信息并且生成密码。二维码中的内容格式一般如下:Uqx28资讯网——每日最新资讯28at.com

otpauth://totp/Github:user@example.com?algorithm=SHA1&digits=6&issuer=Github&period=30&secret=5RLOAFJOB6LRV7WOKFIMDZ5IESZ7L3JMUqx28资讯网——每日最新资讯28at.com

为用户提供“恢复码” Recovery Codes

生成“恢复码” Recovery Codes (使用随机生成的字符串即可)存储到数据库或者秘钥管理系统中。当用户不能访问自己的 TOTP 设备(例如将 TOTP 应用中的 TOTP 秘钥删除了、将 TOTP 应用卸载了、手机丢失了等)时,就无法登录自己的帐户了。因为这种情况比较常见,所以很多网站都会给用户提供“备份代码”或“恢复代码”,并且每个只能使用一次,可以临时用来代替 TOTP 密码。Uqx28资讯网——每日最新资讯28at.com

校验用户输入的 TOTP 密码

用户再次登录后,触发双因子认证,要求用户输入 TOTP 密码,服务端检验这个密码。校验的关键代码如下:Uqx28资讯网——每日最新资讯28at.com

// 验证一次性密码isValid := totp.Validate(passcode, key.Secret())

模拟生成密钥、校验密码的代码

package mainimport (	"fmt"	"time"	"github.com/pquerna/otp"	"github.com/pquerna/otp/totp")func main() {	// 生成密钥	key, err := totp.Generate(totp.GenerateOpts{		Issuer:      "Github",		AccountName: "user@example.com",		Period:      30,		Digits:      otp.DigitsSix,		Algorithm:   otp.AlgorithmSHA1,	})	if err != nil {		panic(err)	}	fmt.Println("Secret URL: ", key.URL())	// 模拟生成一个一次性密码	now := time.Now()	passcode, err := totp.GenerateCode(key.Secret(), now)	if err != nil {		panic(err)	}	// 验证一次性密码	valid := totp.Validate(passcode, key.Secret())	if valid {		fmt.Println("Valid passcode!")	} else {		fmt.Println("Invalid passcode!")	}}

本文链接://www.dmpip.com//www.dmpip.com/showinfo-26-81255-0.html使用 Golang 实现基于时间的一次性密码 TOTP

声明:本网页内容旨在传播知识,若有侵权等问题请及时与本网联系,我们将在第一时间删除处理。邮件:2376512515@qq.com

上一篇: 聊一聊 NPM 依赖管理的复杂性

下一篇: 为什么有 HTTPS?因为 HTTP 不安全!HTTPS 如何实现安全通信?

标签:
  • 热门焦点
  • 小米降噪蓝牙耳机Necklace分享:听一首歌 读懂一个故事

    小米降噪蓝牙耳机Necklace分享:听一首歌 读懂一个故事

    在今天下午的小米Civi 2新品发布会上,小米还带来了一款新的降噪蓝牙耳机Necklace,我们也在发布结束的第一时间给大家带来这款耳机的简单分享。现在大家能见到最多的蓝牙耳机
  • 小米平板5 Pro 12.4简评:多专多能 兼顾影音娱乐的大屏利器

    小米平板5 Pro 12.4简评:多专多能 兼顾影音娱乐的大屏利器

    疫情带来了网课,网课盘活了安卓平板,安卓平板市场虽然中途停滞了几年,但好的一点就是停滞的这几年行业又有了新的发展方向,例如超窄边框、高刷新率、多摄镜头组合等,这就让安卓
  • 5月安卓手机好评榜:魅族20 Pro夺冠

    5月安卓手机好评榜:魅族20 Pro夺冠

    性能榜和性价比榜之后,我们来看最后的安卓手机好评榜,数据来源安兔兔评测,收集时间2023年5月1日至5月31日,仅限国内市场。第一名:魅族20 Pro好评率:97.50%不得不感慨魅族老品牌还
  • 虚拟键盘 API 的妙用

    虚拟键盘 API 的妙用

    你是否在遇到过这样的问题:移动设备上有一个固定元素,当激活虚拟键盘时,该元素被隐藏在了键盘下方?多年来,这一直是 Web 上的默认行为,在本文中,我们将探讨这个问题、为什么会发生
  • 拼多多APP上线本地生活入口,群雄逐鹿万亿市场

    拼多多APP上线本地生活入口,群雄逐鹿万亿市场

    Tech星球(微信ID:tech618)文 | 陈桥辉 Tech星球独家获悉,拼多多在其APP内上线了“本地生活”入口,位置较深,位于首页的“充值中心”内,目前主要售卖美食相关的
  • 中国家电海外掘金正当时|出海专题

    中国家电海外掘金正当时|出海专题

    作者|吴南南编辑|胡展嘉运营|陈佳慧出品|零态LT(ID:LingTai_LT)2023年,出海市场战况空前,中国创业者在海外纷纷摩拳擦掌,以期能够把中国的商业模式、创业理念、战略打法输出海外,他们依
  • 猿辅导与新东方的两种“归途”

    猿辅导与新东方的两种“归途”

    作者|卓心月 出品|零态LT(ID:LingTai_LT)如何成为一家伟大企业?答案一定是对“势”的把握,这其中最关键的当属对企业战略的制定,且能够站在未来看现在,即使这其中的
  • 阿里大调整

    阿里大调整

    来源:产品刘有媒体报道称,近期淘宝天猫集团启动了近年来最大的人力制度改革,涉及员工绩效、层级体系等多个核心事项,目前已形成一个初步的“征求意见版”:1、取消P序列
  • 三星电子Q2营收60万亿韩元 存储业务营收同比仍下滑超过50%

    三星电子Q2营收60万亿韩元 存储业务营收同比仍下滑超过50%

    7月27日消息,据外媒报道,从三星电子所发布的财报来看,他们主要利润来源的存储芯片业务在今年二季度仍不乐观,营收同比仍在大幅下滑,所在的设备解决方案
Top
Baidu
map