1.作用
数据库一旦被拖库,用户的密码明文直接暴露——这不仅是技术事故,还可能踩到法律红线。所以,密码必须加密,而且是那种“连自己都解不开”的加密。BCrypt 就是为此而生,它有三大特点:
- 不可逆加密——加密后的密文无法还原成原文,就算拿到数据库也无从下手。
- 自动加盐——每次加密都会混入随机盐值,同一个密码生成的密文千差万别,防止彩虹表攻击。
- 安全、简单,Spring 自带——不需要额外装包,开箱即用,企业级标配。
2.BCrypt 两个核心方法
- 加密:
BCrypt.hashpw(明文密码, BCrypt.gensalt())——生成带盐的密文。 - 验证:
BCrypt.checkpw(明文密码, 加密后密码)——比对明文与密文是否匹配,无需手动处理盐值。
3.迭代一下登录代码
注册时,密码必须加密存储,这是底线。来看 UserController 的注册部分:
@PostMapping("/register")
public String register(@RequestBody User user) {
// 明文密码加密
String rawPassword = user.getPassword();
String encodePassword = BCrypt.hashpw(rawPassword, BCrypt.gensalt());
user.setPassword(encodePassword); // 存入加密后的密码
userService.register(user);
return "success";
}
登录时,注意:不能直接用 SQL 的 where password=? 去查! 因为密文每次都不一样,而且你根本不知道盐值。正确的做法是:先根据用户名查到用户,再用 BCrypt 比对密码。
来看 UserController 的登录部分:
@PostMapping("/login")
public String login(String username, String password, HttpSession session) {
// 1. 只根据用户名查用户
User user = userService.findByUsername(username);
if (user == null) {
return "fail";
}
// 2. 使用 BCrypt 校验密码(明文 vs 密文)
boolean ok = BCrypt.checkpw(password, user.getPassword());
if (ok) {
session.setAttribute("loginUser", user);
return "success";
} else {
return "fail";
}
}
对应的 UserService 和 UserMapper 需增加方法:
// UserService
public User findByUsername(String username) {
return userMapper.findByUsername(username);
}
// UserMapper 接口
User findByUsername(String username);
// UserMapper.XML
4.最终效果
- 数据库里密码长这样:
$2a$10$xxxxxxx...,完全看不出明文。 - 任何人都无法反查原文。
- 即使数据库泄露,密码也无法直接用于登录。
- 这是企业级的标准安全方案,满足合规要求。
5.总结
密码绝不能明文存储。BCrypt 提供不可逆加密、自动加盐,每次加密结果不同,登录时通过 checkpw 方法比对,安全性极高。这套方案简单、可靠,值得每个项目默认采用。