未指定请求体hashfunction时Directory API是否明文存储密码
Directory API 未指定hashFunction字段时的密码存储说明
明确结论:不会以明文形式存储提交的密码。
具体规则如下:
- 若调用接口时未在请求体中指定
hashFunction字段取值,服务端会默认判定当前传入的password字段值为原始明文密码,自动使用系统内置的带盐强哈希算法完成不可逆加密处理后,再存储哈希结果,全程不会留存任何明文形式的密码内容。 - 该场景下需要注意:不要传入提前自行做过哈希处理的字符串作为
password字段值,否则服务端会将该哈希值识别为明文再次做哈希计算,直接导致后续用户登录时密码校验不通过。 - 仅当你显式给
hashFunction字段传入合法的哈希算法标识(如SHA-1、MD5、crypt等)时,服务端才会判定password字段传入的是已经对应算法处理过的散列值,直接存储该散列值、不做二次哈希处理。
补充说明:不管哪种传参模式,Directory API都不会以明文形式落库存储用户密码,明文存储属于合规红线,接口层面本身就做了逻辑拦截。
内容的提问来源于stack exchange,提问作者Try Something New
相关产品推荐
相关产品推荐

