问答详情
源自:3-5 自定义Realm

自定义realm中认证过程是否有漏洞?

  1. 在自定义的realm中认证,首先要根据主体提交的用户名去数据库或缓存中查找密码,为什么只判空?

  2. 我在自定义的realm中设置加密方式为md5,加密次数是1,密码数据密码是经过Md5hash加密明文密码后toString的值,测试时无法通过认证,shiro.authc.IncorrectCredentialsException Submitted credentials for token did not match the expected credentials

提问者:酷酷龙GG001 2018-04-27 17:41

个回答

  • William_Wei
    2018-06-26 15:38:53

    1. 查到了就代表有这个用户。 

    2. 问题2就是按照正常 的Md5加密即可 ,不需要做额外处理 。  

  • qq最长契约
    2018-04-28 14:41:51

    不存在漏洞的,直接md5加密后,不需要toString