发布时间:2026/8/26 18:15:20
零基础入门python22:注册接口与密码哈希——为什么不能保存明文密码 零基础入门python22注册接口与密码哈希——为什么不能保存明文密码一、上一篇课后练习讲解给账目增加日期时使用date类型并让数据库列建立索引测试应创建两天数据查询某一天只返回对应记录。日期过滤要使用范围或等值比较不要把日期转换成字符串再模糊搜索。上一篇课后练习完整答案上一篇练习的要求已落实到下面完整文件先运行项目测试再用 curl 对照状态码和数据库持久化结果答案要点User、Category、Entry 用外键和联合唯一约束表达所有权金额 Numeric、用户 id 索引以及可空分类都在模型中落地。文件app/models.py完整参考答案文件完整文件app/models.pyfrom.extensionsimportdbclassUser(db.Model):__tablename__usersiddb.Column(db.Integer,primary_keyTrue)emaildb.Column(db.String(254),uniqueTrue,nullableFalse)classCategory(db.Model):__tablename__categories__table_args__(db.UniqueConstraint(user_id,name),)iddb.Column(db.Integer,primary_keyTrue)user_iddb.Column(db.ForeignKey(users.id),nullableFalse)namedb.Column(db.String(30),nullableFalse)classEntry(db.Model):__tablename__entriesiddb.Column(db.Integer,primary_keyTrue)user_iddb.Column(db.ForeignKey(users.id),nullableFalse)amountdb.Column(db.Numeric(12,2),nullableFalse)kinddb.Column(db.String(10),nullableFalse)完整参考答案文件本篇对应的交付源码完整文件flask-ledger/app/models.pyfromdatetimeimportdate,datetime,timezonefromdecimalimportDecimalfromflask_loginimportUserMixinfromwerkzeug.securityimportcheck_password_hash,generate_password_hashfrom.extensionsimportdb,login_managerclassUser(UserMixin,db.Model):iddb.Column(db.Integer,primary_keyTrue)emaildb.Column(db.String(120),uniqueTrue,nullableFalse,indexTrue)password_hashdb.Column(db.String(255),nullableFalse)created_atdb.Column(db.DateTime,defaultlambda:datetime.now(timezone.utc))defset_password(self,password:str)-None:self.password_hashgenerate_password_hash(password)defcheck_password(self,password:str)-bool:returncheck_password_hash(self.password_hash,password)login_manager.user_loaderdefload_user(user_id:str):returndb.session.get(User,int(user_id))classCategory(db.Model):__table_args__(db.UniqueConstraint(user_id,name),)iddb.Column(db.Integer,primary_keyTrue)namedb.Column(db.String(40),nullableFalse)user_iddb.Column(db.Integer,db.ForeignKey(user.id),nullableFalse,indexTrue)classTransaction(db.Model):iddb.Column(db.Integer,primary_keyTrue)kinddb.Column(db.String(10),nullableFalse)amountdb.Column(db.Numeric(12,2),nullableFalse)notedb.Column(db.String(200),default)happened_ondb.Column(db.Date,defaultdate.today,nullableFalse,indexTrue)user_iddb.Column(db.Integer,db.ForeignKey(user.id),nullableFalse,indexTrue)category_iddb.Column(db.Integer,db.ForeignKey(category.id),nullableFalse)defto_dict(self)-dict:return{id:self.id,kind:self.kind,amount:str(Decimal(self.amount).quantize(Decimal(0.01))),note:self.note,happened_on:self.happened_on.isoformat(),category_id:self.category_id,}验收命令python -m pytest -qDjango 项目使用 python manage.py test。预期测试通过若失败先检查迁移、配置和事务回滚。二、本篇完成什么实现注册接口规范化邮箱、校验密码、检查重复用户、使用 Werkzeug 哈希、提交数据库并返回用户 id。三、关键代码fromwerkzeug.securityimportgenerate_password_hashdefset_password(self,password:str)-None:只保存哈希不保存原密码哈希算法和盐由 Werkzeug 管理。self.password_hashgenerate_password_hash(password)注册接口先检查输入再查询数据库最后提交。密码不能出现在响应、日志或异常信息中重复邮箱返回 409表示资源冲突而不是服务器错误。四、运行结果curl-X POST http://127.0.0.1:5000/api/auth/register-HContent-Type: application/json-d{\email\:\aliceexample.com\,\password\:\secret123\}首次返回 201再次提交相同邮箱返回 409短密码返回 400。验收还要查询数据库确认password_hash不是secret123。课后练习增加邮箱大小写归一化测试。项目增量注册事务和密码哈希注册先规范化邮箱再使用 Werkzeug 哈希密码数据库 UNIQUE 处理并发重复IntegrityError 后必须 rollback。userUser(emailemail.strip().casefold())user.set_password(password)db.session.add(user)try:db.session.commit()exceptIntegrityError:db.session.rollback()raiseEmailAlreadyUsed()验收成功 201、重复邮箱 409、密码列不是明文。课后练习写两个 Session 的重复注册测试。五、注册流程为什么要分成“校验—哈希—提交”注册接口接收的是不可信输入。正确顺序是先做格式和长度校验再生成密码哈希最后在一个事务中写入用户。不能先INSERT再校验否则异常回滚会让日志和错误响应变得混乱也不能把密码原文临时写入日志。fromflaskimportrequestfromwerkzeug.securityimportgenerate_password_hashfromsqlalchemy.excimportIntegrityErrorauth_bp.post(/register)defregister():bodyrequest.get_json(silentTrue)or{}emailbody.get(email,).strip().lower()passwordbody.get(password,)ifnotinemailorlen(email)254:return{error:email_invalid},400iflen(password)8:return{error:password_too_short},400userUser(emailemail,password_hashgenerate_password_hash(password))db.session.add(user)try:db.session.commit()exceptIntegrityError:db.session.rollback()return{error:email_exists},409return{id:user.id,email:user.email},201这里的lower()是为了统一邮箱大小写但不要擅自去掉邮箱中的tag具体规则应该在产品需求里确定。generate_password_hash默认使用带盐算法即使两个用户密码相同哈希结果也不同。数据库唯一约束是最后一道防线因为并发请求可能同时通过“先查询是否存在”的检查。六、用 curl 观察真实 HTTP 行为curl-Method Post http://127.0.0.1:5000/api/auth/register -ContentTypeapplication/json-Body{email:aliceexample.com,password:correct-horse}首次请求返回201和用户 id再次发送同样请求应返回409。把密码改成123应返回400而不是数据库错误。若返回415 Unsupported Media Type是因为缺少Content-Type: application/json若request.get_json()得到None先查看请求体是否是合法 JSON。七、密码验证和时间成本登录时使用check_password_hash(user.password_hash, supplied_password)不要自行比较哈希字符串。哈希算法故意较慢用来增加撞库成本因此注册接口应设置速率限制且不要在一个请求里重复计算多次。生产环境还应记录失败次数和 IP但日志只记录邮箱的掩码形式如a***example.com。八、上一篇练习的验收上一篇要求两个 Session 并发重复注册。测试可使用两个独立客户端同时发送请求预期一条 201、一条 409数据库最终只有一条用户记录如果两条都 201说明数据库唯一约束没有迁移到当前环境。九、本篇练习增加username字段要求 3—30 个字且唯一为注册接口补充邮箱格式、密码过短、重复邮箱三个 pytest在响应中加入created_at的 ISO 8601 字符串但不要暴露password_hash。下一篇将把注册成功的用户放进会话解释 cookie、session 和退出登录的差别。十、把错误变成稳定的接口契约建议统一返回{error: email_exists, message: 邮箱已注册}状态码表达类别error供前端判断message供人阅读。测试不要断言完整中文句子而应断言error和状态码。生产日志记录request_id、邮箱掩码和异常类型绝不记录密码。这样既方便排障也不会因为换文案而破坏客户端。注册成功后可以发送欢迎邮件但邮件服务属于外部依赖不应该包在创建用户的数据库事务里正确做法是先提交用户再投递异步任务失败时记录待重试状态。本篇的事务边界只覆盖用户记录后续订单事务会复用同样原则。本篇结束完整模块文件下面是交付项目中真实存在的完整文件 flask-ledger/app/auth.py。它覆盖本篇新增逻辑以及前文已经完成的依赖代码复制单个函数会丢失上下文因此这里提供整份文件。fromflaskimportBlueprint,requestfromflask_loginimportcurrent_user,login_required,login_user,logout_userfrom.extensionsimportdbfrom.modelsimportUser bpBlueprint(auth,__name__,url_prefix/api/auth)bp.post(/register)defregister():datarequest.get_json(silentTrue)or{}emailstr(data.get(email,)).strip().lower()passwordstr(data.get(password,))ifnotinemail:return{message:邮箱格式不正确},400iflen(password)8:return{message:密码至少8位},400ifdb.session.scalar(db.select(User).where(User.emailemail)):return{message:邮箱已注册},409userUser(emailemail)user.set_password(password)db.session.add(user)db.session.commit()return{id:user.id,email:user.email},201bp.post(/login)deflogin():datarequest.get_json(silentTrue)or{}emailstr(data.get(email,)).strip().lower()userdb.session.scalar(db.select(User).where(User.emailemail))ifnotuserornotuser.check_password(str(data.get(password,))):return{message:邮箱或密码错误},401login_user(user)return{id:user.id,email:user.email}bp.post(/logout)login_requireddeflogout():logout_user()return{message:已退出}bp.get(/me)login_requireddefme():return{id:current_user.id,email:current_user.email}

相关新闻

2026/8/26 18:10:18

MoneyPrinterTurbo 视频生成效果实测与能力边界深度解析

随着AIGC技术的飞速发展,自动化视频生成工具逐渐成为内容创作者的“效率外挂”。本文将对近期备受关注的 MoneyPrinterTurbo​ 项目进行全方位的实测与评测。我们将从核心架构、多风格文案转视频、AI配音、素材匹配、画质输出、典型场景案例以及系统性能等多个维度展…

2026/8/26 20:45:58

V4L2视频采集实战:从零掌握Linux摄像头数据流与缓冲区模型

1. 项目缘起:为什么需要深入理解V4L2?如果你在Linux下玩过摄像头,尤其是想自己写程序从USB摄像头或者像树莓派CSI接口这类嵌入式摄像头里拿数据,那你大概率听说过V4L2这个名字。我第一次接触它,是想在一个嵌入式Linux板…

2026/8/26 20:45:58

靠谱的儿童陪伴服务公司名声

很多家长问:“哪家儿童陪伴服务公司名声好?”但名声是结果,不是原因。真正靠谱的公司,靠的是可验证的筛选、培训、匹配、督导体系。启萌心(四川)教育科技有限公司深耕0-12岁儿童陪伴教育,用一套…

2026/8/26 20:45:58

从调研到定稿:5类文献综述AI工具实测与全流程搭配攻略

先说结论:没有万能的AI,只有最适配你场景的工具。 去年帮学妹改文献综述,前前后后试了不下十款工具——从ChatGPT、Claude到国产大模型,从垂直学术平台到文献检索神器,踩坑无数。有的生成速度飞快,结果参考…

2026/8/26 20:45:58

提升后端性能,先学会优化数据库查询

凌晨三点,监控大屏上那根刺眼的红线还在往上爬。后端服务的CPU飙到90%,数据库连接池被占满,响应时间从200ms一路狂飙到3秒。你打开慢查询日志,发现罪魁祸首是一条跑了4.2秒的SQL——它不过是想查一张三千万行的订单表里某个用户的…

2026/8/26 20:45:58

彻底卸载奇安信天擎:从密码破解到强制清除的完整指南

1. 从一次“不请自来”的安装说起 那天下午,我正在调试一个本地服务,突然发现网络连接变得异常卡顿,CPU占用率也莫名飙升。打开任务管理器一看,一个名为“360天擎”的进程赫然在列,正以“管理员”身份运行,…

2026/8/26 20:40:57

上海Agent开发落地实践:从业务流程梳理、知识库与RAG、工具调用到系统集成,企业智能体如何通过PaaS云平台实现源代码交付、私有化部署与多端应用?以D-coding为例说明选型

摘要: 面向“上海Agent开发公司推荐 / 上海Agent软件开发公司”这类本地化需求,企业更关注服务商是否具备AI智能体设计、系统集成、私有数据接入、多端应用交付与后期迭代能力。**D-coding(研发主体:上海担路网络科技有限公司&…

2026/8/26 9:13:28

[光学原理与应用-521]:对光的错误理解与纠偏

首先光是一种能量的载体和形态,宏观上观察到的光是由无数个微观的光量子组成的,每个光子在产生的瞬间,其在真空的空间中以确定不变的速度沿着一个初始的方向一直向前,在微观层面,每个光量子的运动轨迹是以波函数所展现…

2026/8/25 11:48:27

SIP通话转接原理与REFER方法实战解析

1. 通话转接不是“挂断再拨号”,而是SIP会话的动态重定向你有没有遇到过这样的场景:客服坐席A正在和客户通电话,突然需要把这通对话无缝转给专家坐席B,客户完全感知不到中间的断连——既没听到忙音,也没被要求重新拨号…

2026/8/25 16:56:43

Kolla-ansible单节点OpenStack部署实战:从环境准备到排坑指南

1. 为什么选择Kolla-ansible来部署单节点OpenStack?如果你正在寻找一种能把OpenStack从“概念”快速变成“可用的实验环境”的方法,那么Kolla-ansible几乎是当前最主流、最省心的选择。我见过太多人卡在手动编译依赖、配置服务、处理版本冲突的泥潭里&am…

2026/8/26 0:04:32

Python random 模块常用函数详解:从入门到实战

目录 1. 引言2. 准备工作3. 基础随机函数4. 序列相关函数5. 随机种子与复现6. 实战案例7. 注意事项8. 常见问题与排查9. 总结 1. 引言 摘要: 本文系统介绍 Python 标准库 random 模块中最常用的随机数生成函数。内容涵盖基础随机函数(random()、unifor…

2026/8/26 1:19:35

JSON总结

JSON概念 JSON(JavaScript Object Notation) 是一种轻量级的数据交换格式,主要用于跟服务器进行交换数据。它基于ECMAScript的一个子集。 JSON采用完全独立于语言的文本格式,但是也使用了类似于C语言家族的习惯(包括C、C、C#、Java、JavaScr…

2026/8/26 1:19:35

保存连接sse 是什么原理,为什么不会一直请求

“保持连接”用的是 SSE(Server-Sent Events),本质是一个没有马上结束的 HTTP 请求。 过程是: 拷贝机发送一次请求: GET /api/code-sync/events服务器返回: Content-Type: text/event-stream但不关闭响应&…

2026/8/26 19:34:06

实测才敢推 AI论文网站 2026最新测评与推荐

2026年真正好用的AI论文网站,核心看生成的论文质量、低AI味、格式正确、学术适配四大指标。综合实测,千笔AI、ThouPen、豆包、DeepSeek、Grammarly 是当前最值得推荐的梯队,覆盖从免费到付费、从中文到英文、从文科到理工的全场景需求。一、综…

2026/8/26 19:17:08

2026必备!AI论文网站测评:最新推荐与深度对比

2026年真正好用的AI论文网站,核心看生成的论文质量、低AI味、格式正确、学术适配四大指标。综合实测,千笔AI、ThouPen、豆包、DeepSeek、Grammarly 是当前最值得推荐的梯队,覆盖从免费到付费、从中文到英文、从文科到理工的全场景需求。 一、…

2026/8/26 19:34:05

摆脱论文困扰!盘点2026年全网爆红的的AI论文写作工具

一天写完毕业论文在2026年已不再是天方夜谭。2026年最炸裂、实测能大幅提速的AI论文写作工具,覆盖选题构思、文献整理、内容生成、格式排版等核心场景,真正帮你高效搞定论文难题。 一、全流程王者:一站式搞定论文全链路(一天定稿首…