sae*_*deh -1 windows encryption hash
有许多操作系统和程序可以使用密码进行身份验证.即使他们可以用许多不同的方式加密密码并保存它们为什么要保存它们的哈希?加密它们的问题唯一的原因可能是破坏和解密它们还是有其他原因?感谢您提前回答
用户凭证(≈passwords)是存储在应用程序中的最有价值的资产.它们是攻击者的主要目标,作为开发人员,您希望尽可能地保护他们.
深度防御(和常识)的原则表明,你可以放置更多的保护层,它将越安全.正如您所提到的,散列密码的目的是即使存在违规,攻击者仍然无法获得实际的用户凭据.
加密问题始终是密钥管理.如果密码以加密方式存储,则需要对其进行解密(或使用相同密钥加密的接收密码)以验证密码.为此,应用程序需要访问密钥.但这否定了加密的目的,攻击者也可以在发生破坏时访问密钥.(公钥加密可能会使其更加困难,但基本上相同的密钥管理问题仍然存在.)
因此,简而言之,只使用足够慢的算法来存储盐腌哈希,以防止暴力攻击(如PBKDF2或Bcrypt),这是最简单和最安全的.(另请注意,普通的盐渍哈希已经不够好了.)
| 归档时间: |
|
| 查看次数: |
40 次 |
| 最近记录: |