百度360必应搜狗淘宝本站头条
当前位置:网站首页 > 技术文章 > 正文

Python进阶教程第 23 章:Python 安全编程与加密

itomcoil 2025-09-23 20:40 5 浏览

23.1 引言

随着应用程序处理的数据越来越敏感(密码、隐私、支付信息等),安全性变得尤为重要。
本章将学习 Python 中常用的安全技术:

  • 哈希算法(不可逆)
  • 加盐存储密码
  • 对称加密与非对称加密
  • 基础用户认证实现
  • 安全编程注意事项

23.2 哈希(Hash)


23.2.1 基本哈希算法

示例:

import hashlib

data = "my_secret_password".encode()

sha256_hash = hashlib.sha256(data).hexdigest()
md5_hash = hashlib.md5(data).hexdigest()

print("SHA256:", sha256_hash)
print("MD5:", md5_hash)

哈希算法是不可逆的,常用于完整性校验、密码存储


23.2.2 加盐哈希(Salt)

示例:

import os, hashlib

salt = os.urandom(16)  # 16字节随机盐
password = "mypassword".encode()

hash_value = hashlib.pbkdf2_hmac(
    'sha256', password, salt, 100000
)

print("Salt:", salt.hex())
print("Hash:", hash_value.hex())

加盐能有效防止彩虹表攻击暴力破解


23.3 对称加密(Fernet)


安装:

pip install cryptography

示例:

from cryptography.fernet import Fernet

# 生成密钥
key = Fernet.generate_key()
cipher = Fernet(key)

# 加密
token = cipher.encrypt(b"secret message")
print("加密后:", token)

# 解密
plain = cipher.decrypt(token)
print("解密后:", plain.decode())

对称加密使用同一个密钥加解密,适用于本地数据保护


23.4 非对称加密(RSA)


示例:

from cryptography.hazmat.primitives.asymmetric import rsa, padding
from cryptography.hazmat.primitives import hashes

# 生成密钥对
private_key = rsa.generate_private_key(public_exponent=65537, key_size=2048)
public_key = private_key.public_key()

# 加密
message = b"secret"
ciphertext = public_key.encrypt(
    message,
    padding.OAEP(
        mgf=padding.MGF1(algorithm=hashes.SHA256()),
        algorithm=hashes.SHA256(),
        label=None
    )
)

# 解密
plaintext = private_key.decrypt(
    ciphertext,
    padding.OAEP(
        mgf=padding.MGF1(algorithm=hashes.SHA256()),
        algorithm=hashes.SHA256(),
        label=None
    )
)

print("原文:", plaintext.decode())

非对称加密使用公钥加密、私钥解密,常用于安全网络通信


23.5 简单用户认证系统


示例:

import hashlib, os

users = {}

def register(username, password):
    salt = os.urandom(16)
    hash_pwd = hashlib.pbkdf2_hmac('sha256', password.encode(), salt, 100000)
    users[username] = (salt, hash_pwd)

def login(username, password):
    if username not in users:
        return False
    salt, stored_hash = users[username]
    test_hash = hashlib.pbkdf2_hmac('sha256', password.encode(), salt, 100000)
    return test_hash == stored_hash

# 使用
register("alice", "mypassword")
print(login("alice", "mypassword"))  # True
print(login("alice", "wrongpass"))   # False

使用加盐+哈希存储密码,避免明文存储,提升安全性。


23.6 安全编程注意事项


  • 不要明文存储密码,必须用哈希+盐
  • 敏感数据传输必须使用 HTTPS/SSL
  • 不要硬编码密钥,使用环境变量或配置文件管理
  • 控制第三方库依赖,定期更新
  • 严格验证用户输入,防止注入攻击(SQL/命令注入等)

23.7 小结

技术

作用

hashlib

哈希算法,保护密码完整性

pbkdf2_hmac

加盐哈希,防止暴力破解和彩虹表攻击

Fernet

对称加密,用于本地数据保护

RSA

非对称加密,用于安全数据传输

用户认证逻辑

安全存储密码、身份验证

掌握本章后,你就能为 Python 应用加入基础安全机制,防止数据泄露与账号被盗。

相关推荐

《Queendom》宣布冠军!女团MAMAMOO四人激动落泪

网易娱乐11月1日报道据台湾媒体报道,南韩女团竞争回归的生死斗《Queendom》昨(10/31)晚播出大决赛,并以直播方式进行,6组女团、女歌手皆演唱新歌,并加总前三轮的赛前赛、音源成绩与直播现场投...

正确复制、重写别人的代码,不算抄袭

我最近在一篇文章提到,工程师应该怎样避免使用大量的库、包以及其他依赖关系。我建议的另一种方案是,如果你没有达到重用第三方代码的阈值时,那么你就可以自己编写代码。在本文中,我将讨论一个在重用和从头开始编...

HTML DOM tr 对象_html event对象

tr对象tr对象代表了HTML表格的行。HTML文档中出现一个<tr>标签,就会创建一个tr对象。tr对象集合W3C:W3C标签。集合描述W3Ccells返回...

JS 打造动态表格_js如何动态改变表格内容

后台列表页最常见的需求:点击表头排序+一键全选。本文用原生js代码实现零依赖方案,涵盖DOM查询、排序算法、事件代理三大核心技能。效果速览一、核心思路事件入口:为每个<th>绑...

连肝7个晚上,总结了66条计算机网络的知识点

作者|哪吒来源|程序员小灰(ID:chengxuyuanxiaohui)计算机网络知识是面试常考的内容,在实际工作中经常涉及。最近,我总结了66条计算机网络相关的知识点。1、比较http0....

Vue 中 强制组件重新渲染的正确方法

作者:MichaelThiessen译者:前端小智来源:hackernoon有时候,依赖Vue响应方式来更新数据是不够的,相反,我们需要手动重新渲染组件来更新数据。或者,我们可能只想抛开当前的...

为什么100个前端只有1人能说清?浏览器重排/重绘深度解析

面试现场的"致命拷问""你的项目里做过哪些性能优化?能具体讲讲重排和重绘的区别吗?"作为面试官,我在秋招季连续面试过100多位前端候选人,这句提问几乎成了必考题。但令...

HTML DOM 介绍_dom4j html

HTMLDOM(文档对象模型)是一种基于文档的编程接口,它是HTML和XML文档的编程接口。它可以让开发人员通过JavaScript或其他脚本语言来访问和操作HTML和XML文档...

JavaScript 事件——“事件流和事件处理程序”的注意要点

事件流事件流描述的是从页面中接收事件的顺序。IE的事件流是事件冒泡流,而NetscapeCommunicator的事件流是事件捕获流。事件冒泡即事件开始时由最具体的元素接收,然后逐级向上传播到较为不...

探秘 Web 水印技术_水印制作网页

作者:fransli,腾讯PCG前端开发工程师Web水印技术在信息安全和版权保护等领域有着广泛的应用,对防止信息泄露或知识产品被侵犯有重要意义。水印根据可见性可分为可见水印和不可见水印(盲水印)...

国外顶流网红为流量拍摄性侵女学生?仅被封杀三月,回归仍爆火

曾经的油管之王,顶流网红DavidDobrik复出了。一切似乎都跟他因和成员灌酒性侵女学生被骂到退网之前一样:住在950万美元的豪宅,开着20万美元的阿斯顿马丁,每条视频都有数百万观看...人们仿佛...

JavaScript 内存泄漏排查方法_js内存泄漏及解决方法

一、概述本文主要介绍了如何通过Devtools的Memory内存工具排查JavaScript内存泄漏问题。先介绍了一些相关概念,说明了Memory内存工具的使用方式,然后介绍了堆快照的...

外贸独立站,网站优化的具体内容_外贸独立站,网站优化的具体内容有哪些

Wordpress网站优化,是通过优化代码、数据库、缓存、CSS/JS等内容,提升网站加载速度、交互性和稳定性。网站加载速度,是Google搜索引擎的第一权重,也是SEO优化的前提。1.优化渲染阻塞。...

这8个CSS工具可以提升编程速度_css用什么编译器

下面为大家推荐的这8个CSS工具,有提供函数的,有提供类的,有提取代码的,还有收集CSS的统计数据的……请花费两分钟的时间看完这篇文章,或许你会找到意外的惊喜,并且为你的编程之路打开了一扇新的大门。1...

vue的理解-vue源码 历史 简介 核心特性 和jquery区别 和 react对比

一、从历史说起Web是WorldWideWeb的简称,中文译为万维网我们可以将它规划成如下的几个时代来进行理解石器时代文明时代工业革命时代百花齐放时代石器时代石器时代指的就是我们的静态网页,可以欣...