必读

本文源码核心逻辑使用aspnetcore.totp,为什么不使用aspnetcore.totp而是使用源码封装后面将会说明。

为了防止不提供原网址的转载,特在这里加上原文链接:

双因素认证

双因素身份认证就是通过你所知道再加上你所能拥有的这二个要素组合到一起才能发挥作用的身份认证系统。双因素认证是一种采用时间同步技术的系统,采用了基于时间、事件和密钥三变量而产生的一次性密码来代替传统的静态密码。每个动态密码卡都有一个唯一的密钥,该密钥同时存放在服务器端,每次认证时动态密码卡与服务器分别根据同样的密钥,同样的随机参数(时间、事件)和同样的算法计算了认证的动态密码,从而确保密码的一致性,从而实现了用户的认证。就像我们去银行办卡送的口令牌.

一. 前言

最近公司内部sso登录一直在找一种安全的方式,目前已实现方案:账号密码登录以及手机验证码登录,通过apollo切换不同的登录方式,想起18年看到aspnetcore.totp并也编写了demodotnetcore-2fa登录,将之前写的再完善并且在此记录和分析,希望对大家有些帮助。

二. aspnetcore.totp

说明一下为什么要用aspnetcore.totp修改并且重新打包brook.totpaspnetcore.totp在生成二维码链接时会访问404(google.com)网站,国内基本无法使用,这很不清真,还有就是注入需要注入接口和实现类,使用起来很繁琐,所以才萌生了让使用起来更方便,并且不依赖google生成二维码

  1. 生成二维码
accountidentity = accountidentity.replace(" ", "");
            var encodedsecretkey = base32.encode(accountsecretkey);
            var provisionurl = urlencoder.encode(string.format("otpauth://totp/{0}?secret={1}&issuer={2}", accountidentity, encodedsecretkey, urlencoder.encode(issuer)));
            var protocol = usehttps ? "https" : "http";
            var url = $"{protocol}://chart.googleapis.com/chart?cht=qr&chs={qrcodewidth}x{qrcodeheight}&chl={provisionurl}";
            var totpsetup = new totpsetup
            {
                qrcodeimage = this.getqrimage(url),
                manualsetupkey = encodedsecretkey
            };
  1. 注入方式
    startup注入
services.addsingleton<itotpsetupgenerator, totpsetupgenerator>();
services.addsingleton<itotpvalidator, totpvalidator>();
services.addsingleton<itotpgenerator, totpgenerator>();

controller注入

 private readonly itotpgenerator _totpgenerator;
        private readonly itotpsetupgenerator _totpsetupgenerator;
        private readonly itotpvalidator _totpvalidator;


        public valuescontroller(itotpsetupgenerator totpsetupgenerator)
        {
            _totpsetupgenerator = totpsetupgenerator;
            _totpgenerator = new totpgenerator();
            _totpvalidator = new totpvalidator(_totpgenerator);
        }

三. brook.totp

  1. 二维码使用qrcoder来生成,不依赖外部网络
        /// <summary>
        /// 生成二维码
        /// </summary>
        /// <param name="provisionurl"></param>
        /// <param name="pixelspermodule"></param>
        /// <returns></returns>
        private string getqrbase64imageg(string provisionurl,int pixelspermodule)
        {
            qrcodegenerator qrgenerator = new qrcodegenerator();
            qrcodedata qrcodedata = qrgenerator.createqrcode(provisionurl, qrcodegenerator.ecclevel.q);
            base64qrcode qrcode = new base64qrcode(qrcodedata);
            string qrcodeimageasbase64 = qrcode.getgraphic(2);

            return  $"data:image/png;base64,{qrcodeimageasbase64}";
        }
  1. 注入方式
    startup注入
services.addbrooktotp();

controller注入

private readonly itotp _totp;
public accountcontroller(itotp totp)
{
        _totp = totp;
}

四.双因素app

推荐使用microsoft authenticator支持ios、安卓可自动备份
之前使用google authenticator手机坏了 gitlab和dropbox 再也进不去了(心疼自己三秒钟)

五. 完整流程效果图

使用microsoft authenticator

  1. 正常登录
  2. 登录成功后绑定
  3. 绑定后再次登录

六.如何使用

所有源代码请参照我的github https://github.com/yuefengkai/brook.totp
demo中使用了

  1. ef core in memory database所有的数据只存在内存中
  2. cache in-memory
  3. dotnet core authentication

下方只展示部分代码

  1. 新建netcoremvc项目添加nuget包brook.totp
  2. startup注入
services.addmemorycache();
services.addsingleton<icachemanage, cachemanage>();
services.addbrooktotp();
services.adddbcontext<brooktotpdbcontext>(options => options.useinmemorydatabase(databasename: "brooktotpdb"));
  1. controller使用
private readonly itotp _totp;
public accountcontroller(itotp totp)
{
        _totp = totp;
}
//获取二维码
[authorize]
public iactionresult getqr()
{
    var totpsetup = _totp.generateurl("dotnetbuild", curremtuser.email, curremtuser.secretkeyfor2fa);

    return json(new { qrcodecontennt = totpsetup.qrcodeimagecontent });
}
//验证双因素校验码
[authorize]
[httppost]
public async task<iactionresult> valid(int code)
{
    var valid = _totp.validate(curremtuser.secretkeyfor2fa
        , code, 30);

    if (!valid)
    {
        return json(new { result = 0, msg = "2fa校验失败" });
    }
    //校验成功后 如果是第一次绑定校验 需将用户的accountsecretkey 存入数据库
    curremtuser.isopen2fa = true;

    await _userservice.updateasync(curremtuser);

    _cachemanage.remove(string.format(cachekeys.getuserforemail, curremtuser.email));

    var claims = new list<claim>
    {
        new claim("user", curremtuser.email),
        new claim("role", "member")
    };

    await httpcontext.signinasync(new claimsprincipal(new claimsidentity(claims, "cookies", "user", "role")));
    return json(new { result = 1, msg = "2fa校验成功", url = "/home/index" });
}

七.写在最后

以上所有源代码已开源在 https://github.com/yuefengkai/brook.totp
如果觉得有用请给我个start!

作者:brook(高增智)