【问题标题】:A good practice for creating human-typable, non-sequential unique id's创建人类可键入的非连续唯一 id 的良好实践
【发布时间】:2012-02-27 12:54:28
【问题描述】:

我需要为我们的用户创建一个唯一的 ID。我不想使用 auto_incrementing id,因为我不希望用户能够猜测我们有多少用户,或者增长率是多少。

UUID 也不是一个真正的选择,因为用户必须在智能手机上重新输入 id。

所以我希望我可以尽可能减少“暴力破解”数据库以查找未使用的 ID。什么是明智的做法?

谢谢!

【问题讨论】:

  • 我认为这篇文章可以进一步帮助您。 stackoverflow.com/questions/307486/short-unique-id-in-php
  • 'human-typability' 如果您使用模式 ([consontant][vocal])* 且仅使用小写字母,则会增加。
  • 你为什么不让用户选择它自己的用户名,也就是你的ID,你在找什么?您的用户可能在智能手机上还有其他应用程序,您会打扰他记住另一个 ID/密码。 UUID 可用于 REST 请求,因为您不希望将主 ID 用于与用户客户端或合作伙伴的任何通信。

标签: php mysql


【解决方案1】:

好的,我再试一次。你的目标是:

  • 混淆标识符的增量 - 不连续、不可猜测、不可计算
  • 让智能手机用户仍然“可用”,因此长 UUID 或 SHA1 哈希超出范围
  • 避免随机猜测/暴力破解数据库的必要性
  • 您的外键仍然具有良好的数据库性能

要在您的数据库中保持良好的性能,您应该为您的 PK 保留一个标准的 auto_incrementing 整数。请注意,InnoDB 根据 PK 对行进行排序(请参阅“InnoDB clustered Index”),因此如果您使用某种魔法哈希作为 PK,最终会在聚集索引中进行大量重新排序,从而导致写入性能不佳。

我建议使用加密算法(加密,而不是散列)来加密和解密要混淆的 ID。此外,为了获得最佳混淆效果,您希望对结果字符串使用最小长度。生成的字符串应该仍然可用,因此您必须使用 base64 之类的东西来使其用户可读。

试试这个加密示例:

function my_number_encrypt($data, $key, $base64_safe=true, $minlen=8) {
        $data = base_convert($data, 10, 36);
        $data = str_pad($data, $minlen, '0', STR_PAD_LEFT);
        $data = @mcrypt_encrypt(MCRYPT_BLOWFISH, $key, $data, MCRYPT_MODE_CBC);
        if ($base64_safe) $data = str_replace('=', '', base64_encode($data));
        return $data;
}

function my_number_decrypt($data, $key, $base64_safe=true) {
        if ($base64_safe) $data = base64_decode($data.'==');
        $data = @mcrypt_decrypt(MCRYPT_BLOWFISH, $key, $data, MCRYPT_MODE_CBC);
        $data = base_convert($data, 36, 10);
        return $data;
}

$key = "my super secret magic bytes";

$id = 12345678; // obtain_normal_key_from_mysql();

// give ID to user
$enc = my_number_encrypt($i, $key);

// get ID from user
$dec = my_number_decrypt($enc, $key);
// fetch from database using normal ID -> 12345678

// demo code
for($i=10000; $i<10050; $i++) {
        $enc = my_number_encrypt($i, $key);
        $dec = my_number_decrypt($enc, $key);
        echo "$i -> $enc -> $dec", PHP_EOL;
}

演示结果:

10000 -> 1RXK468NYes -> 10000
10001 -> QdEov5mjMPA -> 10001
10002 -> 2gsgzWJgD+8 -> 10002
10003 -> 2zwPwhqr9HI -> 10003
10004 -> Xq+kDh1UFuM -> 10004
10005 -> wfwv6TrW9xY -> 10005
10006 -> 1Lck1L0HJ/U -> 10006
10007 -> v+3YY2zfL1A -> 10007
10008 -> 5AmGlqD8byM -> 10008
10009 -> pZBIpPnKXHU -> 10009
10010 -> CAeWdKGkk8c -> 10010
10011 -> fYddnLOSK6U -> 10011
10012 -> na8Ry0erHv8 -> 10012
10013 -> zxNj+ZJVMBY -> 10013
10014 -> gWJWC9VulZc -> 10014
10015 -> 5pR9B79eM/E -> 10015
10016 -> MQtpBhpzHRA -> 10016
10017 -> dW+3nejBEIg -> 10017
10018 -> znB/feM6104 -> 10018
10019 -> RtdRwwRyEcs -> 10019
10020 -> 4cW/OWT140E -> 10020
10021 -> dIvK9VjOevg -> 10021
10022 -> QxLdfrucc/Y -> 10022
10023 -> M0KN3sX10Gs -> 10023
10024 -> 827yFJyDCG4 -> 10024
10025 -> JF/VRj92qL8 -> 10025
10026 -> IXTvn/SCzek -> 10026
10027 -> L4nFwvhgwX8 -> 10027
10028 -> z0lve9nhgDA -> 10028
10029 -> m/UBgZzfIXo -> 10029
10030 -> IfWcrLKTHXk -> 10030
10031 -> n/jPFwKR/9A -> 10031
10032 -> j1mm2kbeWl0 -> 10032
10033 -> cm7mOQMVa6k -> 10033
10034 -> jCUuweEyRME -> 10034
10035 -> LDaMcOWKxjg -> 10035
10036 -> Zcrd5XzhhIk -> 10036
10037 -> j0Yg/fCjyAA -> 10037
10038 -> /LmlvRHmmmg -> 10038
10039 -> t0juuzGSKs4 -> 10039
10040 -> 9CoRCVXaak4 -> 10040
10041 -> tFmImR4j0JM -> 10041
10042 -> nI3Thy51hLg -> 10042
10043 -> mTCJh0/h2mE -> 10043
10044 -> S196xdyb3Os -> 10044
10045 -> ItOyUp+J4Q4 -> 10045
10046 -> DL87SidiOLM -> 10046
10047 -> d+Nw3xBqV44 -> 10047
10048 -> 3YzVelaC4uI -> 10048
10049 -> fAUJVOl6PaU -> 10049

【讨论】:

  • 我喜欢这个解决方案,但种子表的简单性对我很有吸引力。我实际上不需要解密,因为我只是将值存储在一个字段中。
  • @Evert 我只是想展示一种可扩展的方法。种子表的简单性也吸引了我。但我不喜欢在达到上限时“重新播种”它。加密解决方案是 100% 完全混淆,还隐藏了 ID 的范围。
  • 是的,但是为了它的价值.. 我确实为你投票 :) 这是一个非常聪明的解决方案。
  • + 很好的加密功能:)
  • FWIW:也许使用 Base32 而不是 Base64 会更好。这消除了人工处理的问题:不区分大小写,没有歧义字符(0 vs O,1 vs l),没有特殊字符,......但它会使字符串更长。
【解决方案2】:

创建一个随机 uniqe 数字列表(您可以使用 PHP 的 range()shuffle() 函数),并将其存储在数据库甚至 txt 文件中。确保列表足够长,以便持续一段时间。 然后,每当您需要新 ID 时,只需从列表中弹出第一个值即可。

$list = range(0,999999); //list now contains numbers from 0 to 999999 
// if you ever need to add more ID's to your list, start at 1000000.
shuffle($list); //now it's randomly ordered

【讨论】:

  • 对此的扩展是使用 S/KEY 字典映射生成的 ID,使其非常容易键入(32 位意味着 3 个短字)faqs.org/rfcs/rfc1760.html有字典。
  • 很酷很简单的解决方案,但是表格不会被锁定。两个或多个插入请求同时发生了什么?
  • 如果您担心这一点,事务就在那里。
  • 交易与约束相结合。
  • 如果您有近十亿个 ID,这将变得很困难。例如,该文件将加权 GB。
【解决方案3】:

您可以在函数上使用随机 uid 创建记录并更新字段。 该函数将检查唯一性:

CREATE FUNCTION get_unique_uid_for_your_table()
RETURNS VARCHAR(255)
BEGIN
    DECLARE chars VARCHAR(48) DEFAULT '0123456789bcdfghjklmnopqrstvwxyz';
    DECLARE len INTEGER DEFAULT 8;
    DECLARE new_uid VARCHAR(255) DEFAULT '';
    DECLARE i INTEGER DEFAULT 0;

    WHILE LENGTH(new_uid) = 0 OR EXISTS(SELECT uid FROM your_table WHERE uid = new_uid) DO
            SET len = 8;
            SET new_uid = '';

            WHILE (len > 0) DO
                    SET len = len - 1;
                    SET new_uid = CONCAT(new_uid, SUBSTR(chars, FLOOR(LENGTH(chars)) * RAND(), 1));
            END WHILE;
    END WHILE;

    RETURN new_uid;
END //

对于现有的东西,你可以运行这个:

UPDATE your_table SET uid = get_unique_uid_for_your_table();

在插入语句中你可以输入:

INSERT INTO your_table
(
    #all_fields

    uid
)
VALUES
(
    #all_values

    get_unique_uid_for_your_table()
);

【讨论】:

  • 非常完整的答案。但在这种情况下,“确定性”是不正确的 :)
  • 这也是一种蛮力方法......不过,在 SQL 而不是 PHP 中实现。
  • 但似乎这种方法实际上会暴力破解解决方案,直到找到一个数字。这不会很好地扩展。所以我想我更喜欢@Mchl 建议的种子表。
  • 如果列 uid 有索引,那么数据库不会进行“暴力破解”,而是进行二分搜索并且可以更好地扩展。如果列 uid 具有“唯一约束”,那么您只需获取错误并尝试使用下一个随机数
  • 外层while循环第二次运行的可能性也很低
【解决方案4】:

如果我对您的理解正确,您正试图让用户从尚未注册用户的表中选择他们自己的唯一 ID。如果是这种情况,那么我的 User 表将包含 userID 和 userName 列。然后返回 userName 仍然为 null 的用户 ID。

$query = "SELECT userID, userName FROM User WHERE userName=''";
$result=mysql_query($query);
while ($row = mysql_fetch_assoc($result)) {
echo $row['userID'];
}

如果您希望他们自己选择,则运行一个包含 where 子句的查询,该子句将检查用户输入的特定号码是否有名称。您可以使用 $_POST 设置表单...

<form method="POST" action="checkID.php">
<label for="userName">User Name:</label>
<input name="userName" maxlength="40" id="userName" type="text" />

<label for="userID">User ID:(int only)</label>
<input name="userID" maxlength="40" id="userID" type="text" />

<input type="submit">
</form>

然后是你的 checkID.php

$userName = $_POST['userName'];
$userID = $_POST ['userID'];

然后是您的查询

$query = "SELECT userID, userName FROM User WHERE userName='' AND userID=$userID";
$result=mysql_query($query);

if ($result) {
echo "number is available";
$insert = "UPDATE User
SET userName=$userName
WHERE userID=$userID";

$inserted=mysql_query($insert);
if ($inserted) {
echo "you have been inserted as: ";
echo $userID;
echo $userName;;
}


}

嗯,我认为这是你的基础。显然,您需要运行一些验证和错误检查。

希望这就是你所追求的。如果没有,请告诉我,并会回来提供其他内容。

【讨论】:

    猜你喜欢
    • 1970-01-01
    • 1970-01-01
    • 2011-08-08
    • 1970-01-01
    • 1970-01-01
    • 2021-05-26
    • 1970-01-01
    • 2011-11-08
    • 2019-02-24
    相关资源
    最近更新 更多