0

0

在Java里如何实现账号密码校验功能_Java字符串校验项目说明

P粉602998670

P粉602998670

发布时间:2026-01-21 13:44:03

|

214人浏览过

|

来源于php中文网

原创

应使用String.isBlank()或StringUtils.isBlank()校验账号密码是否为空白,密码需满足长度6–20位且至少含大小写字母、数字、特殊符号三类,存储必须加盐哈希(如BCrypt),校验须恒定时间比对,并模糊提示错误原因。

在java里如何实现账号密码校验功能_java字符串校验项目说明

账号密码是否为空或空白字符

用户输入常包含空格、制表符或纯空字符串,直接调用 equals()== 会误判。Java 中应优先用 String.isBlank()(JDK 11+)或 StringUtils.isBlank()(Apache Commons Lang),避免手动 trim().length() == 0 这类易出错写法。

  • isBlank() 同时检查 null、空串 "" 和仅含空白字符(如 "\t \n")的情况
  • 若项目受限于 JDK 8,可用 StringUtils.isBlank(username),但需引入 commons-lang3 依赖
  • 切勿用 username == null || username.equals("") —— 它无法识别 " " 这类带空格的非法输入

密码长度与字符类型校验逻辑

单纯限制“6–20位”不够安全,需强制包含大小写字母、数字、特殊符号中的至少三类。Java 原生不提供内置密码强度检测,需组合正则与逻辑判断。

public static boolean isValidPassword(String password) {
    if (password == null || password.length() < 8 || password.length() > 20) return false;
    boolean hasUpper = password.matches(".*[A-Z].*");
    boolean hasLower = password.matches(".*[a-z].*");
    boolean hasDigit = password.matches(".*\\d.*");
    boolean hasSpecial = password.matches(".*[^a-zA-Z0-9\\s].*");
    return (hasUpper ? 1 : 0) + (hasLower ? 1 : 0) + (hasDigit ? 1 : 0) + (hasSpecial ? 1 : 0) >= 3;
}
  • 正则中 \\d 必须双反斜杠,单写 \d 在字符串字面量中会报编译错误
  • 特殊字符匹配用 [^a-zA-Z0-9\\s],注意排除空白符 \\s,否则空格会被当成“特殊字符”通过校验
  • 避免对每个规则都执行完整遍历(如用 password.chars().anyMatch(...) 多次流操作),正则一次匹配更轻量

明文密码不能直接比对——必须加盐哈希存储

校验不是 inputPwd.equals(storedPwd)。数据库里存的必须是加盐哈希值,比如 BCrypt.hashpw("raw123", BCrypt.gensalt()) 生成的 a$... 字符串。

Transor
Transor

专业的AI翻译工具,支持网页、字幕、PDF、图片实时翻译

下载
  • 使用 BCrypt.checkpw(inputPassword, hashedFromDb) 进行恒定时间比对,防止时序攻击
  • 绝对不要自己实现 SHA-256 + 盐拼接再比对 —— BCrypt/PBKDF2/BcryptEncoder 已封装密钥派生、盐生成、抗 GPU 暴力等关键逻辑
  • Spring Security 用户可直接用 PasswordEncoder.matches(),底层自动适配 BCrypt 或 SCrypt

校验失败时返回具体原因而非笼统提示

“用户名或密码错误”这种提示会帮攻击者枚举有效账号。生产环境应区分响应:账号不存在 vs 密码错误(但需保证响应时间一致)。

立即学习Java免费学习笔记(深入)”;

  • 先查账号是否存在(如 UserRepository.findByUsername(username)),若为 null,统一返回“用户名或密码错误”
  • 若账号存在,再调用 passwordEncoder.matches();失败时仍返回相同提示,避免泄露账号有效性
  • 前端不可依赖后端返回的详细错误字段(如 {"code":400,"msg":"密码长度不足8位"} )做 UI 提示,那会暴露校验规则,应由前端做基础格式拦截,后端只做最终一致性校验
真正难的是平衡安全性与体验:加盐哈希要慢到防暴力但不能卡住登录接口,错误提示要模糊但又不能让用户反复试错。这些细节不写进日志、不暴露在 API 响应体、不硬编码在 if 分支里,才算是落地了。

相关专题

更多
java
java

Java是一个通用术语,用于表示Java软件及其组件,包括“Java运行时环境 (JRE)”、“Java虚拟机 (JVM)”以及“插件”。php中文网还为大家带了Java相关下载资源、相关课程以及相关文章等内容,供大家免费下载使用。

841

2023.06.15

java正则表达式语法
java正则表达式语法

java正则表达式语法是一种模式匹配工具,它非常有用,可以在处理文本和字符串时快速地查找、替换、验证和提取特定的模式和数据。本专题提供java正则表达式语法的相关文章、下载和专题,供大家免费下载体验。

742

2023.07.05

java自学难吗
java自学难吗

Java自学并不难。Java语言相对于其他一些编程语言而言,有着较为简洁和易读的语法,本专题为大家提供java自学难吗相关的文章,大家可以免费体验。

738

2023.07.31

java配置jdk环境变量
java配置jdk环境变量

Java是一种广泛使用的高级编程语言,用于开发各种类型的应用程序。为了能够在计算机上正确运行和编译Java代码,需要正确配置Java Development Kit(JDK)环境变量。php中文网给大家带来了相关的教程以及文章,欢迎大家前来阅读学习。

397

2023.08.01

java保留两位小数
java保留两位小数

Java是一种广泛应用于编程领域的高级编程语言。在Java中,保留两位小数是指在进行数值计算或输出时,限制小数部分只有两位有效数字,并将多余的位数进行四舍五入或截取。php中文网给大家带来了相关的教程以及文章,欢迎大家前来阅读学习。

399

2023.08.02

java基本数据类型
java基本数据类型

java基本数据类型有:1、byte;2、short;3、int;4、long;5、float;6、double;7、char;8、boolean。本专题为大家提供java基本数据类型的相关的文章、下载、课程内容,供大家免费下载体验。

446

2023.08.02

java有什么用
java有什么用

java可以开发应用程序、移动应用、Web应用、企业级应用、嵌入式系统等方面。本专题为大家提供java有什么用的相关的文章、下载、课程内容,供大家免费下载体验。

430

2023.08.02

java在线网站
java在线网站

Java在线网站是指提供Java编程学习、实践和交流平台的网络服务。近年来,随着Java语言在软件开发领域的广泛应用,越来越多的人对Java编程感兴趣,并希望能够通过在线网站来学习和提高自己的Java编程技能。php中文网给大家带来了相关的视频、教程以及文章,欢迎大家前来学习阅读和下载。

16926

2023.08.03

无人机驾驶证报考 uom民用无人机综合管理平台官网
无人机驾驶证报考 uom民用无人机综合管理平台官网

无人机驾驶证(CAAC执照)报考需年满16周岁,初中以上学历,身体健康(矫正视力1.0以上,无严重疾病),且无犯罪记录。个人需通过民航局授权的训练机构报名,经理论(法规、原理)、模拟飞行、实操(GPS/姿态模式)及地面站训练后考试合格,通常15-25天拿证。

0

2026.01.21

热门下载

更多
网站特效
/
网站源码
/
网站素材
/
前端模板

精品课程

更多
相关推荐
/
热门推荐
/
最新课程
Kotlin 教程
Kotlin 教程

共23课时 | 2.7万人学习

C# 教程
C# 教程

共94课时 | 7.2万人学习

Java 教程
Java 教程

共578课时 | 48.7万人学习

关于我们 免责申明 举报中心 意见反馈 讲师合作 广告合作 最新更新
php中文网:公益在线php培训,帮助PHP学习者快速成长!
关注服务号 技术交流群
PHP中文网订阅号
每天精选资源文章推送

Copyright 2014-2026 https://www.php.cn/ All Rights Reserved | php.cn | 湘ICP备2023035733号