Node.js Express Mongoose项目Passport本地策略密码验证失效求助
解决Passport本地策略密码验证失效的问题
我帮你找出了两个核心问题,正是它们导致密码错误时仍返回用户的情况:
1. 模型方法compareHashandpass未正确使用异步回调
你的compareHashandpass方法里,在bcrypt.compare的回调中直接return true/false是没用的——因为这是异步操作,Passport根本拿不到这个返回值。正确的做法是调用传入的cb回调函数,把验证结果传递出去:
修正后的模型方法代码:
userSchema.methods.compareHashandpass = function(password, hash, cb){ bcrypt.compare(password, hash, function(err, res) { if (err) return cb(err); // 把验证结果(布尔值)通过回调传给Passport cb(null, res); }); };
2. Passport策略里的异步逻辑顺序错误
你在调用user.compareHashandpass之后,立刻执行了return done(null, user),这会导致密码验证的异步回调还没跑完,就直接把用户返回了——相当于跳过了密码验证步骤!必须把done的调用放在密码验证的回调内部,根据结果决定是返回用户还是错误提示:
修正后的Passport配置代码:
passport.use(new LocalStrategy(function(username, password, done) { User.findOne({ username: username }, function (err, user) { if (err) { return done(err); } if (!user) { return done(null, false, { message: 'Incorrect username.' }); } // 等待密码验证完成后再处理结果 user.compareHashandpass(password, user.password, function (err, isMatch) { console.log("code reaches here") if (err) { return done(err); } // 密码不匹配时返回错误提示 if (!isMatch) { return done(null, false, { message: 'Incorrect password' }); } // 密码匹配时返回用户 return done(null, user); }); // 删掉原来的return done(null, user),它会提前终止验证流程 }); }));
这样修改后,密码错误时就会正确触发"Incorrect Password"提示,不会再返回用户对象了。
内容的提问来源于stack exchange,提问作者Ahadisoft Technologies
相关产品推荐
相关产品推荐

