木灵鱼儿
NestJS中级
11 NestJS 注册与登录接口的密码安全设计
前言在上一篇《10 NestJS JWT 身份验证完全指南》中,我们完整实现了基于 JWT 的身份验证体系,其中已涉及 Argon2id 哈希和时序攻击防护。但密码安全不止于此 —— 注册和登录接口是攻击者最频繁的目标,一旦设计失误,后果往往是大规模账号泄露。本文聚焦于密码在整个生命周期(注册 → 存储 → 验证 → 重置)中的威胁模型和防护实践,所有代码示例均为生产级实现,可直接集成到已有项目中。阅读本文需要完成《10 NestJS JWT 身份验证完全指南》的实践,或具备等同的 NestJS 认证体系基础。[hide]第一部分:威胁模型在写代码前,先明确我们要对抗的攻击类型。不理解攻...
最近评论