python 密码学 模块_python学习-itsdangerous模块-黑马程序员技术交流社区

博客链接地址:http://www.zhuyannan.top/itsdangerous-加密你的数据/

如果你想向不可信的环境发送数据,但又担心数据被别人利用,就可以使用 itsdangerous来加密签名你的数据。

接收者可以破译内容,来看看你的包裹里有什么,但他们没办法修改你的内容,除非他们也有你的密钥。itsdangerous内部默认使用了HMAC和SHA1来签名,基于 Django 签名模块。它也支持JSON Web 签名 (JWS)。这个库采用BSD协议,由Armin Ronacher编写,而大部分设计与实现的版权归Simon Willison和其他的把这个库变为现实的Django爱好者们。0.安装1pip install itsdangerous1.签名接口

Signer 类可以用来将一个签名附加到指定的字符串上,这个是最基本的签名接口1

2

3

4

5

6In [1]: from itsdangerous import Signer

In [2]: s = Signer('secret_key')

In [3]: s.sign(b'hello')

Out[3]: b'hello.v8Y625GovH2FcEWU_j5w1klqs0I'

可以看出,签名被加到字符串 hello 的尾部,并且以 . 隔开。(注意:这里的 sign() 需要传bytes类型数据,不然会报错)

如果要反签名,使用 unsign() 方法:1

2In [4]: s.unsign('hello.v8Y625GovH2FcEWU_j5w1klqs0I') # 这里也可以传bytes数据

Out[4]: b'hello'

如果反签名失败,会得到 BadSignature 的异常。2.使用时间戳签名

如果想要签名可以过期,可以使用 TimeStampSigner 类,它会加入时间戳信息并签名。1

2

3

4

5

6

7

8In [6]: from itsdangerous import TimestampSigner

In [7]: s = TimestampSigner('secret_key')

In [8]: string = s.sign('hello')

In [9]: string

Out[9]: b'hello.DmZg2g.idiRG3HJdMzUNN-di8LXHKiEW5s'

反签名时,可以验证码时间戳是否过期1

2

3

4

5

6

7In [10]: s.unsign(string) # 没有输入有效期,是可以直接反签名

Out[10]: b'hello'

In [11]: s.unsign(string,max_age=5)  # 输入有效期 5s

SignatureExpired         Traceback (most recent call last)

.....

SignatureExpired: Signature age 48 > 5 seconds

可以看出在反签名时,我输入了5s的有效期,但是进行反签名时,已经过了48s,所以报错了,提示 Signature age 48 > 5 seconds3.序列化

对于非字符串的数据,Signer 类处理不了,这个模块也提供了类似 json 的序列化接口 —-> Serializer 类

签名使用 Serializer 对象的 dumps() ,反签名使用 loads()1

2

3

4

5

6

7

8

9In [13]: from itsdangerous import Serializer

In [14]: s = Serializer('secret_key')

In [15]: s.dumps({'name':'zhangsan','age':18})

Out[15]: '{"name": "zhangsan", "age": 18}.SQd5BPTqTZQ4vLOEN7PKBYWMsas'

In [16]: s.loads('{"name": "zhangsan", "age": 18}.SQd5BPTqTZQ4vLOEN7PKBYWMsas')

Out[16]: {'name': 'zhangsan', 'age': 18}4.URL安全序列化

如果要想向不可信的环境传递数据,可以使用URL安全序列化工具1

2

3

4

5

6

7

8

9In [23]: from itsdangerous import URLSafeSerializer

In [25]: s = URLSafeSerializer('secret_key')

In [26]: s.dumps([1,2,3])

Out[26]: 'WzEsMiwzXQ.1JvL0-RdbHYdszhKCATOTdQEZl0'

In [27]: s.loads('WzEsMiwzXQ.1JvL0-RdbHYdszhKCATOTdQEZl0')

Out[27]: [1, 2, 3]

同样也有添加时间戳的URL安全序列化类 URLSafeTimedSerializer,就不举例了5.JSON WEB 签名

它的工作方式与URL安全序列化器差不多1

2

3

4

5

6

7

8

9

10In [29]: from itsdangerous import JSONWebSignatureSerializer

In [30]: s = JSONWebSignatureSerializer('secret_key')

In [31]: s.dumps({'name':'mike'})

Out[31]: b'eyJhbGciOiJIUzI1NiJ9.eyJuYW1lIjoibWlrZSJ9.A9eujaivW63mvCSmz_6KVT6sDtLneBe3U62wCoSellY'

In [32]: s.loads('eyJhbGciOiJIUzI1NiJ9.eyJuYW1lIjoibWlrZSJ9.A9eujaiv

...: W63mvCSmz_6KVT6sDtLneBe3U62wCoSellY')

Out[32]: {'name': 'mike'}

但是会根据当前 JSON Web签名(JWS) 草案(10) [draft-ietf-jose-json-web-signature] 来生成 header。

签名时可以传入header_fields 参数,反签名传入return_header=True 参数来得到 header1

2

3

4

5

6In [34]: s.dumps({'name':'mike'},header_fields={'myheader':123})

Out[34]: b'eyJteWhlYWRlciI6MTIzLCJhbGciOiJIUzI1NiJ9.eyJuYW1lIjoibWlrZSJ9.mE-UAcsVsqisJj6EIOF1ocahGdRz5cbZyyySF39OREQ'

In [35]: s.loads('eyJteWhlYWRlciI6MTIzLCJhbGciOiJIUzI1NiJ9.eyJuYW1lI

...: joibWlrZSJ9.mE-UAcsVsqisJj6EIOF1ocahGdRz5cbZyyySF39OREQ',return_header=True)

Out[35]: ({'name': 'mike'}, {'myheader': 123, 'alg': 'HS256'})

加载回来的header里还包含当前使用的算法 {‘alg’: ‘HS256’},itsdangerous 目前只提供HMAC SHA的派生算法以及不使用算法,不支持基于ECC的算法。6.TimedJSONWebSignatureSerializer

带有时间戳的JSON WEB 签名1

2

3

4

5

6

7

8

9

10

11

12

13In [42]: from itsdangerous import TimedJSONWebSignatureSerializer

In [43]: s = TimedJSONWebSignatureSerializer('secret_key',10)  # 设置有效期为 10s

In [44]: s.dumps({'id':1})

Out[44]: b'eyJhbGciOiJIUzI1NiIsImlhdCI6MTUzNTQzNTg3NSwiZXhwIjoxNTM1NDM1ODg1fQ.eyJpZCI6MX0.vZ5fDRR1-zBJk2nOH7kpdQIxvEv8dru0C3o_wuagIec'

In [45]: s.loads('eyJhbGciOiJIUzI1NiIsImlhdCI6MTUzNTQzNTg3NSwiZXhwIj

...: oxNTM1NDM1ODg1fQ.eyJpZCI6MX0.vZ5fDRR1-zBJk2nOH7kpdQIxvEv8dr

...: u0C3o_wuagIec')

Traceback (most recent call last)

.....

SignatureExpired: Signature expired

可以看出,反签名时抛出 SignatureExpired 签名过期的错误,原因是因为我设置了有效期10s,但是我执行反签名时,时间已经过了 10s 的有效期。7.加盐加密

itsdangerous 中所有的类都接收一个盐的参数,密码学中的盐是一个和被签名的字符串存储在一起的东西,作用是防止彩虹表查找。这种盐是可以公开的。你可以将它视为一个命名空间,泄露也没事,只要密钥没泄露,攻击者就没办法破解。

举个简单的例子来演示:

假设你想签名链接,一个邮箱激活链接,一个邮箱升级VIP的链接,签名都是 user ID,那么在激活和升级时就可以复用这个可变的部分,但是可以在签名的地方加上更多信息,使用不同的盐来说明你的意图。1

2

3

4

5

6

7

8

9

10

11

12

13

14

15

16

17

18

19In [36]: s = URLSafeSerializer('scret_key',salt='verify_salt')  # 激活使用的盐

In [37]: s.dumps(10)   # 假设用户的 id=10

Out[37]: 'MTA.jz5Oj-RsTztx1o0KQhhjdEL2z9E'

In [38]: s_vip = URLSafeSerializer('secret_key',salt='vip_salt') # 升级vip使用的盐

In [39]: s_vip.dumps(10)

Out[39]: 'MTA.j_qvVU-kNlTimdlgMty0qcy_618'

# 反签名时,使用 salt=vip_salt 的对象去加载 salt='verify_salt' 对象,就会报签名错误

In [40]: s_vip.loads(s.dumps(10))

Traceback (most recent call last)

.....

BadSignature: Signature b'jz5Oj-RsTztx1o0KQhhjdEL2z9E' does not match

# 使用相同盐的序列化器才能成功反签名

In [41]: s_vip.loads(s_vip.dumps(10))

Out[41]: 10

本文来自互联网用户投稿,该文观点仅代表作者本人,不代表本站立场。本站仅提供信息存储空间服务,不拥有所有权,不承担相关法律责任。如若转载,请注明出处:http://www.mzph.cn/news/305265.shtml

如若内容造成侵权/违法违规/事实不符,请联系多彩编程网进行投诉反馈email:809451989@qq.com,一经查实,立即删除!

相关文章

明天放假,我放价!一个国庆假期教你学会数学建模

原价298元,国庆放价!248元即可报名学习!数学建模涉及的内容比较广泛,比如碎纸片问题中所涉及的图像识别及神经网络、小区开放问题中所涉及的车流模拟仿真、还有“互联网”时代的出租车资源配置中所涉及的运筹调度。或许数学建模的…

微软开源可扩展存储引擎Extensible Storage Engine

喜欢就关注我们吧!昨日,微软副总裁 Scott Van Vliet 在推特上表示,可扩展存储引擎 Extensible Storage Engine(ESE)现已开源。可扩展存储引擎 Extensible Storage Engine(ESE,也称 JET Blue&…

.NET应用程序中异步调用Web Service的几种方法 come from: veryhappy(wx.net)

测试程序界面 图一,调用前界面 图二,调用后界面 详细代码实现 闲言少叙,直接进入主题吧。首先一个声明一个类(将来在客户端与服务器间传递): public classClass1 { private int _ID; priv…

完美国际真数苹果_如果给你推荐一款很贵,但好用的苹果手机壳,你会买吗?...

【引言】说到全球最热门的手机,大家都知道一定是iPhone啦,作为系统和功能整合得最优秀的手机,不足的地方也非常明显,比如外壳不耐剐蹭,维修成本很高......,所以大多数果粉都会选择保护壳或者贴膜来保护自己…

水域大小 Java_leetcode —— 面试题 16.19. 水域大小

你有一个用于表示一片土地的整数矩阵land,该矩阵中每个点的值代表对应地点的海拔高度。若值为0则表示水域。由垂直、水平或对角连接的水域为池塘。池塘的大小是指相连接的水域的个数。编写一个方法来计算矩阵中所有池塘的大小,返回值需要从小到大排序。示…

python数组的切片操作_对Python 数组的切片操作

{"moduleinfo":{"card_count":[{"count_phone":1,"count":1}],"search_count":[{"count_phone":4,"count":4}]},"card":[{"des":"阿里技术人对外发布原创技术内容的最大平台&…

使用缓存防击穿,解决微信”被动回复用户消息”重试回复问题

背景做微信公众号开发的时候,其中有个接收普通消息、接收事件推送 API。有这么条规则, ”微信服务器在五秒内收不到响应会断掉连接,并且重新发起请求,总共重试三次。假如服务器无法保证在五秒内处理并回复,可以直接回…

美国硅谷预测10年后的世界,再不懂你就落伍了

预测毕竟是预测,不一定会全部都会实现,但其中相当多的一部分将会成为我们生活中的现实。生活在信息社会的每一个人,都应该对这些发展趋势有所了解,特此推荐给我们的读者朋友。现在因为人工智能(AI)的发展,配合更高速度…

谷歌浏览器安卓_安卓免费时代结束,国产手机或将集体涨价?

天下没有免费的午餐,免费多年的谷歌安卓系统或许即将成为历史。昨天上午,有网友发现,安卓官方推特账号发布推文,宣称公司计划在今年第三季度向中国手机厂商收取费用,包括华为、中兴、小米等。尽管这条消息又被秒删&…

参赛方案-主机托管、中小企业虚拟化应用

方案1&#xff1a;单服务器主机托管解决方案<?xml:namespace prefix o ns "urn:schemas-microsoft-com:office:office" />1.1 用户需求 在Internet普及的今天&#xff0c;每个单位都加大了在信息化方面前进的步伐&#xff0c;其中一个最基本的表现就是在电信…

Java项目几个月能完成_c#项目转JAVA,第5个月,基本完成

c#转JAVA&#xff0c;在LINUX Ubutu上安装JDK&#xff0c;并运行JAVA程序即然选择JAVA&#xff0c;自然是自已写的程序要在各个OS上能跑&#xff0c;下面是安装教程&#xff0c;是通过网络在线安装的&#xff0c;输几个命令然后等待几个&#xff0c;很轻松&#xff0c;本人测试…

腾讯急招.NET,但你准备好了吗?

新年至&#xff0c;腾讯开招.NET&#xff01;你准备好了吗&#xff1f;展望2021&#xff0c;可以预见.NET5、微服务、云原生将是大热话题&#xff0c;高并发必备的Redis、MongoDB、ElasticSearch依旧热门。新的一年&#xff0c;大厂对.NETer需求越来越大&#xff0c;大家要如何…

国庆中秋活动——让孩子亲近数学并爱上数学:《数学小侦探》来袭(来自科大出版社的福利)

通知&#xff01;通知&#xff01;通知&#xff01;&#xff01;&#xff01;玩酷屋十一黄金优惠限时限量秒杀活动&#xff0c;能抢到算你厉害&#xff1a;1、活动期间 2017/09/30 22:30 ——2017/10/03 22:302、【数学小侦探】原价 82元&#xff0c;秒杀活动价 76元3、节假日…

hadoop可以解决什么问题_聊一聊,临时工外包可以为企业解决什么问题

企业存在用人难的问题已经不是一天两天了&#xff0c;有些企业为了解决用人难的问题会选择临时工外包服务&#xff0c;相信大家都是知道这样的方式&#xff0c;可以有效的节省企业的人力物力&#xff0c;但大家都比较关心的是临时工外包可以为企业解决什么问题&#xff1f;现在…

dbscan用 java代码_聚类算法之DBScan(Java实现)[转]

package orisun;import java.io.File;import java.util.ArrayList;import java.util.Vector;import java.util.Iterator;public classDBScan {double Eps3; //区域半径int MinPts4; //密度//由于自己到自己的距离是0,所以自己也是自己的neighborpublic Vector getNeighbors(Dat…

图文并茂——使用xfire编写webservice,并通过C#调用

.首先建立一个web service工程&#xff1a;点击finish之后&#xff0c;myeclipse自动帮你生成services.xml以及web应用目录结构&#xff0c;其中的services.xml是你导出服务的配置文件&#xff0c;注意在WEB-INF/web.xml文件中配置了xfire自己的servlet. <servlet><se…

如何在 ASP.Net Core 中使用 Serilog

记录日志的一个作用就是方便对应用程序进行跟踪和排错调查&#xff0c;在实际应用上都是引入 日志框架&#xff0c;但如果你的 日志文件 包含非结构化的数据&#xff0c;那么查询起来将是一个噩梦&#xff0c;所以需要在记录日志的时候采用结构化方式。将日志结构化可以更容易的…

python可视化工具好用_6款Python必备的可视化工具推荐

想像阅读书本一样阅读数据流&#xff1f;这只有在电影中才有可能发生。 在现实世界中&#xff0c;企业必须使用数据可视化工具来读取原始数据的趋势和模式。尽管实际上存在着无数专门用于大数据可视化的工具&#xff0c;且它们都是既开源又专有的&#xff0c;在这其中还是有一些…

看国外女神级程序员,直播写代码一年的感悟

我第一次直播写代码是在去年七月份。我想要直播一下我在业余时间内为开源项目领域所做的工作&#xff0c;尽管在youtube上的大部分直播都是关于游戏的。我比较擅长于NodeJS的硬件库方面的工作&#xff08;尽管大部分项目都是自己的&#xff09;。并且我在youtube上曾经开启过一…

java八进制转十六进制_java-十进制、八进制、十六进制数互相转换

public class JZTurn {public static void main(String[] args) {int num2 1314521;System.out.println("十进制数:"num2);System.out.println("十进制转换二进制:"turn2(num2));System.out.println("十进制转换八进制:"turn8(num2));System.ou…