天天看点

关于用户登录的记住密码实现思路(考虑到安全问题)

做网站的时候经常会碰到要实现记住密码,下次自动登录,一周内免登陆,一个月内免登陆这种需求。这种功能一般都是通过cookie来实现的。

整个过程就是用户在登陆的时候,如果选择了记住密码或者一周内免登陆等这个选项的时候,则在用户成功登陆操作完成之后,存储一个实现自动登录的cookie的数据到数据库的用户表里面,作为下次自动登录时验证用。验证通过则自动登录,否则需要输入用户名,密码进行登陆。

具体示例代码如下:

  1. $username=trim($_POST['username']);  
  2. $password=md5(trim($_POST['password']));  
  3. $ref_url=$_GET['req_url'];  
  4. $remember=$_POST['remember'];//是否自动登录标示  
  5. $err_msg='';  
  6. if($username==''||$password==''){  
  7.  $err_msg="用户名和密码都不能为空";  
  8. }else{  
  9.  $row=getUserInfo($username,$password);  
  10.  if(empty($row)){  
  11.   $err_msg="用户名和密码都不正确";  
  12.  }else{  
  13.   $_SESSION['user_info']=$row;  
  14.   if(!empty($remember)){//如果用户选择了,记录登录状态就把用户名和加了密的密码放到cookie里面  
  15.    setcookie("username",$username,time()+3600*24*365);  
  16.    setcookie("password",$password,time()+3600*24*365);  
  17.   }  
  18.   if(strpos($ref_url,"login.php")===false){  
  19.    header("location:".$ref_url);  
  20.   }else{  
  21.    header("location:main_user.php");  
  22.   } 
  23. }
  24.   }

另外在访问网站的每个页面时,都要先进行一遍如下函数的检查

  1. //检查用户是否登录  
  2. function checklogin(){  
  3.  if(empty($_SESSION['user_info'])){//检查一下session是不是为空  
  4.   if(empty($_COOKIE['username'])||empty($_COOKIE['password'])){//如果session为空,并且用户没有选择记录登录状  
  5.    header("location:login.php?req_url=".$_SERVER['REQUEST_URI']);//转到登录页面,记录请求的url,登录后跳转过去,用户体验好。  
  6.   }else{//用户选择了记住登录状态  
  7.    $user=getUserInfo($_COOKIE['username'],$_COOKIE['password']);//去取用户的个人资料  
  8.   if(empty($user)){//用户名密码不对没到取到信息,转到登录页面  
  9.    header("location:login.php?req_url=".$_SERVER['REQUEST_URI']);  
  10.   }else{  
  11.    $_SESSION['user_info']=$user;//用户名和密码对了,把用户的个人资料放到session里面  
  12.   }  
  13.   }  
  14.  }