PHP中对用户身份认证实现两种方法


Posted in PHP onJune 04, 2011

当访问者浏览受保护页面时,客户端浏览器会弹出对话窗口要求用户输入用户名和密码,对用户的身份进行验证,以决定用户是否有权访问页面。下面用两种方法来说明其实现原理。

一、用HTTP标头来实现

标头是服务器以HTTP协议传送HTML信息到浏览器前所送出的字串。HTTP采用一种挑战/响应模式对试图进入受密码保护区域的用户进行身份验证。具体来说,当用户首次向WEB服务器发出访问受保护区域的请求时,挑战进程被启动,服务器返回特殊的401标头,表明该用户身份未经验证。客户端浏览器在检测到上述响应之后自动弹出对话框,要求用户输入用户名和密码。用户完成输入之后点击确定,其身份识别信息就被传送到服务端进行验证。如果用户输入的用户名和密码有效,WEB服务器将允许用户进入受保护区域,并且在整个访问过程中保持其身份的有效性。相反,若用户输入的用户名称或密码无法通过验证,客户端浏览器会不断弹出输入窗口要求用户再次尝试输入正确的信息。整个过程将一直持续到用户输入正确的信息位置,也可以设定允许用户进行尝试的最大次数,超出时将自动拒绝用户的访问请求。

在PHP脚本中,使用函数header()直接给客户端的浏览器发送HTTP标头,这样在客户端将会自动弹出用户名和密码输入窗口,来实现我们的身份认证功能。在PHP中,客户端用户输入的信息传送到服务器之后自动保存在 $PHP_AUTH_USER,$PHP_AUTH_PW,以及 $PHP_AUTH_TYPE这三个全局变量中。利用这三个变量,我们可以根据保存在数据文件或者数据库中用户帐号信息来验证用户身份!
不过,需要提醒使用者注意的是:只有在以模块方式安装的PHP中才能使用$PHP_AUTH_USER,$PHP_AUTH_PW,以及 $PHP_AUTH_TYPE这三个变量。如果用户使用的是CGI模式的PHP则无法实现验证功能。在本节后附有PHP的模块方式安装方法。

下面我们用Mysql数据库来存储用户的身份。我们需要从数据库中提取每个帐号的用户名和密码以便与$PHP_AUTH_USER和$PHP_AUTH_PW变量进行比较,判断用户的真实性。

首先,在MySql中建立一个存放用户信息的数据库

数据库名为XinXiKu ,表名为user;表定义如下:

create table user( 
ID INT(4) NOT NULL AUTO_INCREMENT, 
name VARCHAR(8) NOT NULL, 
password CHAR(8) NOT NULL, 
PRIMARY KEY(ID) 
)

说明:

1、ID为一个序列号,不为零而且自动递增,为主键;

2、name为用户名,不能为空;

3、password为用户密码,不能为空;

以下是用户验证文件login.php

//判断用户名是否设置 
if(!isset($PHP_AUTH_USER)) 
{ 
header("WWW-Authenticate:Basic realm="身份验证功能""); 
header("HTTP/1.0 401 Unauthorized"); 
echo "身份验证失败,您无权共享网络资源!"; 
exit(); 
} 
/*连接数据库*/ 
$db=mysql_connect("localhost","root",""); 
//选择数据库 
mysql_select_db("XinXiKu",$db); 
//查询用户是否存在 
$result=mysql_query("SELECT * FROM user where name='$PHP_AUTH_USER' and password='$PHP_AUTH_PW'",$db); 
if ($myrow = mysql_fetch_row($result)) 
{ 
//以下为身份验证成功后的相关操作 
... 
} 
else 
{ 
//身份验证不成功,提示用户重新输入 
header("WWW-Authenticate:Basic realm="身份验证功能""); 
header("HTTP/1.0 401 Unauthorized"); 
echo "身份验证失败,您无权共享网络资源!"; 
exit(); 
} 
?>

程序说明:
在程序中,首先检查变量$PHP_AUTH_USER是否已经设置。如果没有设置,说明需要验证,脚本发出HTTP 401错误号头标,告诉客户端的浏览器需要进行身份验证,由客户端的浏览器弹出一个身份验证窗口,提示用户输入用户名和密码,输入完成后,连接数据库,查询该用用户名及密码是否正确,如果正确,允许登录进行相关操作,如果不正确,继续要求用户输入用户名和密码。

函数说明:

1、isset():用于确定某个变量是否已被赋值。根据变量值是否存在,返回true或false

2、header():用于发送特定的HTTP标头。注意,使用header()函数时,一定要在任何产生实际输出的HTML或PHP代码前面调用该函数。

3、mysql_connect():打开 MySQL 服务器连接。

4、mysql_db_query():送查询字符串 (query) 到 MySQL 数据库。

5、mysql_fetch_row():返回单列的各字段。

二、用session实现服务器验证

对于需要身份验证的页面,使用apache服务器验证是最好不过的了。但是,apache服务器验证的界面不够友好。而且,cgi模式的php,iis下的php,都不能使用apache服务器验证。这样,我们可以利用session在不同页面间保存用户身份,达到身份验证的目的。

在后端我们同样利用上面的Mysql数据库存放用户信息。

我们先编写一个用户登录界面,文件名为login.php,代码职下:

<form action="login1.php"> 
用户名:<input type="text" name="name"><br> 
口 令:<input type="text" name="pass"><br> 
<input type="submit" value="登录"> 
</form>

login1.php处理提交的表单,代码如下:
$db=mysql_connect("localhost","root",""); 
mysql_select_db("XinXiKu",$db); 
$result=mysql_query("SELECT * FROM user where name='$name' and password='$pass'",$db); 
if ($myrow = mysql_fetch_row($result)) 
{ 
//注册用户 
session_start(); 
session_register("user"); 
$user=$myrow["user"]; 
// 身份验证成功,进行相关操作 
... 
} 
else 
{ 
echo"身份验证失败,您无权共享网络资源!"; 
} 
?>

这里需要说明的是,用户可以使用在后续的操作中用**http://domainname/next.php?user=用户名 **来绕过身份验证。所以,后续的操作应先检查变量是否注册:已注册,则进行相应操作,否则视为非法登录。相关代码如下:
session_start(); 
if (!session_is_registered("user")) 
{ 
echo "身份验证失败,属于非法登录!"; 
} 
else 
{ 
//成功登录进行相关操作 
... 
} 
?>

附录:PHP以模块方式安装方法

1、首先下载文件:mod_php4-4.0.1-pl2。[如果你的不是PHP4,那么就赶快升级吧!]

解开后有三个文件:mod_php4.dll、mod_php4.conf、readme.txt

2、相关文件拷贝

把mod_php4.dll拷贝到apache安装目录的modules目录下面

把mod_php4.conf拷贝到apache安装目录的conf目录下面

把msvcrt.dll文件拷贝到apache的安装目录下面

3、打开conf/srm.conf文件 ,在其中加上一句

Include conf/mod_php4.conf

在做这一些之前请把您的httpd.conf中关于CGI模式的所以设置语句都去掉,即类似下面的部分!
ScripAlias /php4/ "C:/php4/"
AddType application/x-httpd-php4 .php
AddType application/x-httpd-php4 .php3
AddType application/x-httpd-php4 .php4
Action application/x-httpd-php4 /php4/php.exe
要想使PHP支持更多的后缀名,没问题。在给出的配置文件mod_php4.conf已经支持了三种后缀名php,php3,php4,如果你还想支持更多的后缀名可以更改这个文件,很简单的。

4、测试

用<? phpinfo(); ?> 测试。会看到Server API的值为apache,而不是cgi ,而且还有有关HTTP Headers Information的信息。

PHP 相关文章推荐
PHP依赖倒置(Dependency Injection)代码实例
Oct 11 PHP
详谈PHP编码转换问题
Jul 28 PHP
微信公众号模板消息群发php代码示例
Dec 29 PHP
基于Laravel实现的用户动态模块开发
Sep 21 PHP
ThinkPHP3.2框架自定义配置和加载用法示例
Jun 14 PHP
PHP PDOStatement::nextRowset讲解
Feb 01 PHP
使用ucenter实现多站点同步登录的讲解
Mar 21 PHP
微信公众平台开发教程⑤ 微信扫码支付模式介绍
Apr 10 PHP
thinkPHP5.1框架路由::get、post请求简单用法示例
May 06 PHP
Laravel 手动开关 Eloquent 修改器的操作方法
Dec 30 PHP
PHP设计模式概论【概念、分类、原则等】
May 01 PHP
通过实例解析PHP数据类型转换方法
Jul 11 PHP
关于php curl获取301或302转向的网址问题的解决方法
Jun 02 #PHP
基于PHP的cURL快速入门教程 (小偷采集程序)
Jun 02 #PHP
PHP curl_setopt()函数实例代码与参数分析
Jun 02 #PHP
php小技巧 把数组的键和值交换形成了新的数组,查找值取得键
Jun 02 #PHP
使ecshop模板中可引用常量的实现方法
Jun 02 #PHP
php 数组使用详解 推荐
Jun 02 #PHP
php smarty 二级分类代码和模版循环例子
Jun 01 #PHP
You might like
星际争霸教主Flash的ID由来:你永远不会知道他之前的ID是www!
2019/01/18 星际争霸
ajax在joomla中的原生态应用代码
2012/07/19 PHP
PHP的autoload机制的实现解析
2012/09/15 PHP
日常整理PHP中简单的图形处理(经典)
2015/10/26 PHP
jQuery UI的Dialog无法提交问题的解决方法
2011/01/11 Javascript
优化innerHTML操作(提高代码执行效率)
2011/08/20 Javascript
JavaScript 命名空间 使用介绍
2013/08/29 Javascript
JS控制图片翻转示例代码(兼容firefox,ie,chrome)
2013/12/19 Javascript
跟我学习javascript的函数调用和构造函数调用
2015/11/16 Javascript
javascript设计简单的秒表计时器
2020/09/05 Javascript
jQuery 翻页组件yunm.pager.js实现div局部刷新的思路
2016/08/11 Javascript
深入理解jQuery layui分页控件的使用
2016/08/17 Javascript
JavaScript简单下拉菜单特效
2016/09/13 Javascript
Vant 在vue-cli 4.x中按需加载操作
2020/11/05 Javascript
vue编写简单的购物车功能
2021/01/08 Vue.js
node脚手架搭建服务器实现token验证的方法
2021/01/20 Javascript
python使用pyhook监控键盘并实现切换歌曲的功能
2014/07/18 Python
Python中time模块与datetime模块在使用中的不同之处
2015/11/24 Python
Python遍历文件夹和读写文件的实现代码
2016/08/28 Python
PyTorch上搭建简单神经网络实现回归和分类的示例
2018/04/28 Python
解决DataFrame排序sort的问题
2018/06/07 Python
详解Python中的type和object
2018/08/15 Python
postman和python mock测试过程图解
2020/02/22 Python
Python使用正则表达式实现爬虫数据抽取
2020/08/17 Python
非常漂亮的CSS3百叶窗焦点图动画
2016/02/24 HTML / CSS
学校安全教育制度
2014/01/31 职场文书
租房协议书
2014/04/10 职场文书
小学生寒假家长评语
2014/04/16 职场文书
科级干部群众路线教育实践活动对照检查材料思想汇报
2014/09/20 职场文书
大学生个人简历自荐信
2015/03/06 职场文书
2015年乡镇人大工作总结
2015/04/22 职场文书
红色经典观后感
2015/06/18 职场文书
退货证明模板
2015/06/23 职场文书
导游词之山东孔庙
2019/11/04 职场文书
Jupyter Notebook内使用argparse报错的解决方案
2021/06/03 Python
浅谈Python实现opencv之图片色素的数值运算和逻辑运算
2021/06/23 Python