我们新开发的 app 支持 Android/IOS 的面容 /指纹登录(以下只提指纹),目前的做法是,登录后,在本地保存用户的密码,指纹登录时,在指纹验证通过后,读取保存的密码,调用密码登录接口实现登录,这样肯定是不安全的,要改。
我们希望实现以下安全保障:
- 本地不保存密码,或对密码进行加密,确保 app 数据被拿到( Android 在 root 后就能拿到)也不能获取其密码
- app 数据复制到其他手机,也不能使用
- 用户密码修改后,指纹登录失效,需要重新输入密码
我们 token 的有效期比较短,用户一天可能要登录几次。想知道招行、工行、云闪付等类似的 app 是怎么做这块的