1

現在、Java プロジェクトでパスワードを忘れた機能を実装しています。私の方法論は、

  1. ユーザーがパスワードを忘れた場合のリンクをクリックします。

  2. パスワードを忘れた場合のページで、システムは、ユーザーがシステム
    に登録した電子メール アドレスを入力するように求めます。

  3. 指定された電子メール アドレスとパスワードのリセット ページのリンクを含む電子メール。

  4. ユーザーがリンクをクリックすると、新しいパスワードを入力できるページ (パスワードのリセット) にリダイレクトされます。

  5. [パスワードのリセット] ページでは、[メール アドレス] フィールドが自動的
    に入力され、無効になっているため変更できません。

    次に、ユーザーが新しいパスワードを入力すると、データベース内の電子メール アドレスに関連するフィールドが更新されます。

コードでこれを試しましたが、パスワードのリセット ページで、パスワードを変更したいユーザーの電子メール ID を取得できませんでした。

MailUtil.java

package com.example.controller;

import java.io.IOException;
import java.security.Security;
import java.sql.Connection;
import java.sql.ResultSet;
import java.sql.SQLException;
import java.sql.Statement;
import java.util.Properties;

import javax.mail.Message;
import javax.mail.PasswordAuthentication;
import javax.mail.Session;
import javax.mail.Transport;
import javax.mail.internet.InternetAddress;
import javax.mail.internet.MimeMessage;
import javax.servlet.RequestDispatcher;
import javax.servlet.ServletException;
import javax.servlet.http.HttpServletRequest;

import com.example.util.Database;

public class MailUtil {
    private static final String USERNAME = "test@gmail.com";
    private static final String PASSWORD = "test";
    private static final String SUBJECT = "Reset Password link";

    private static final String HOST = "smtp.gmail.com";
    private static final String PORT = "465";

    String email;

    public MailUtil() {
    // TODO Auto-generated constructor stub
    email = this.email;
}

    public boolean sendMail(String to, HttpServletRequest request) throws SQLException, ServletException, IOException{
        Connection conn = Database.getConnection();
        Statement st = conn.createStatement();
        String sql = "select * from login where email = '" + to + "' ";
        ResultSet rs = st.executeQuery(sql);
        String pass = null;
        String firstName = null;
        while(rs.next()){
            pass = rs.getString("pass");
            firstName = rs.getString("firstName");
        }

        if(pass != null){
            setEmailId(to);         
            Security.addProvider(new com.sun.net.ssl.internal.ssl.Provider());
            Properties props = new Properties();
            props.put("mail.smtp.host", HOST);
            props.put("mail.stmp.user", USERNAME);
            //  If you want you use TLS
            //props.put("mail.smtp.auth", "true");

            props.put("mail.smtp.starttls.enable", "true");
            props.put("mail.smtp.password", PASSWORD);
            //  If you want to use SSL
            props.put("mail.smtp.port", PORT);
            props.put("mail.smtp.socketFactory.port", PORT);
            props.put("mail.smtp.socketFactory.class", "javax.net.ssl.SSLSocketFactory");
            props.put("mail.smtp.auth", "true");

            Session session = Session.getInstance(props, new javax.mail.Authenticator() {
                protected PasswordAuthentication getPasswordAuthentication() {
                    String username = USERNAME;
                    String password = PASSWORD;
                    return new PasswordAuthentication(username, password);
                }
            });

            String from = USERNAME;
            String subject = SUBJECT;
            MimeMessage msg = new MimeMessage(session);
            try{
                msg.setFrom(new InternetAddress(from));
                InternetAddress addressTo = new InternetAddress(to);
                msg.addRecipient(Message.RecipientType.TO, new InternetAddress(to));
                msg.setSubject(subject);                
                String vmFileContent = "Hello User, <br><br> Please Click <a href='http://192.168.15.159:8080/SampleLogin/new-password.jsp><strong>here</strong></a> to reset your password. <br><br><br> Thanks,<br>ProAmbi Team";

                //  Send the complete message parts
                msg.setContent(vmFileContent,"text/html");
                Transport transport = session.getTransport("smtp");
                transport.send(msg);

                System.out.println("Sent Successfully");
                return true;
            }catch (Exception exc){
                System.out.println(exc);
                return false;
            }
        }else{
            //System.out.println("Email is not registered.");
            request.setAttribute("errorMessage", "User with this email id doesn't exist.");         
            return false;
        }
    }

    public String getEmailID() {
        return email;
    }
    public void setEmailId(String email) {
        this.email = email;
    }
}

そして、My new-password.jsp.

<%
    MailUtil mail = new MailUtil();
    String email = mail.getEmailID();
    System.out.println("---> "+email);
%>

しかし、メールIDではなくnull値を取得しました。

この問題を解決するのを手伝ってくれるか、これを行うための他のオプションを手に入れてください。

4

1 に答える 1

5

JWT トークンを使用することをお勧めします - https://jwt.io/

 public String createToken( Email mail )
  {
      Claims claims = Jwts.claims().setSubject( String.valueOf( mail.getId() ) );
        claims.put( "mailId", mail.getId() );
        Date currentTime = new Date();
        currentTime.setTime( currentTime.getTime() + tokenExpiration * 60000 );
        return Jwts.builder()
          .setClaims( claims )
          .setExpiration( currentTime )
          .signWith( SignatureAlgorithm.HS512, salt.getBytes() )
          .compact();
  }

このコードは、トークン文字列表現を返します。したがって、このトークンを使用して電子メール メッセージを送信します。

「パスワードの変更をリクエストしました。このリンクをクリックして、新しいパスワードを入力してください」

http://yourapp.com/forgotPassword/qwe213eqwe1231rfqw

次に、ロードされたページで、リクエストからトークンを取得し、エンコードして、必要なものを取得します。

public String readMailIdFromToken( String token )
  {
    Jwts.parser().setSigningKey( salt.getBytes() ).parseClaimsJws( token ).getSignature();
    Jws<Claims> parseClaimsJws = Jwts.parser().setSigningKey( salt.getBytes() ).parseClaimsJws( token );        
    return parseClaimsJws.getBody().getSubject();
  }

指定された時間が経過すると、有効期限が切れてトークンが無効になります。Salt は任意の種類の String に置き換えることができます。詳細については、JWT のドキュメントを参照してください。このアプローチは、登録確認メールにも使用できます。

ps

1) スクリプトレット (jsp の Java コード) を使用しないでください。代わりに jstl を使用してください。

2) SQL クエリで文字列連結を使用しないでください。危ないです。代わりに準備済みステートメントを使用してください。

3) HOST/PASSWORD などの情報については、プロパティ ファイルを使用します。

4) DB を適切な DAO に呼び出すコードを削除します。(DAOパターンについて読む必要があります)

5) コードで system.out.println を使用しないでください。任意の種類のロガーを使用します。

便利なリンク:

https://jstl.java.net/

https://en.wikipedia.org/wiki/SQL_injection

https://docs.oracle.com/javase/7/docs/api/java/sql/PreparedStatement.html

https://www.tutorialspoint.com/design_pattern/data_access_object_pattern.htm

https://en.wikipedia.org/wiki/Multitier_architecture

于 2016-10-21T12:03:57.483 に答える