【发布时间】:2022-07-29 00:10:31
【问题描述】:
我正在使用 Scrypt 为我的输入获取哈希值,但我没有使用 SHA3,因为我发现它可以通过字典攻击进行暴力破解以查找 SHA3 输出。后来我被告知不要使用 Scrypt,因为它没有必要,只需将 SHA3 的输出哈希一百万次,因为它更简单但也更安全。
这是真的吗?还是使用 Scrypt 仍然是一个不错的选择?
【问题讨论】:
标签: hash cryptography sha scrypt sha-3
我正在使用 Scrypt 为我的输入获取哈希值,但我没有使用 SHA3,因为我发现它可以通过字典攻击进行暴力破解以查找 SHA3 输出。后来我被告知不要使用 Scrypt,因为它没有必要,只需将 SHA3 的输出哈希一百万次,因为它更简单但也更安全。
这是真的吗?还是使用 Scrypt 仍然是一个不错的选择?
【问题讨论】:
标签: hash cryptography sha scrypt sha-3
不,只是将密码散列一百万次并不比 scrypt 更安全。
至少缺少两件事:
您尝试重新实现的是密码散列或 PBKDF(基于密码的密钥派生函数,相同的东西,但派生密钥而不是散列)。不久前有一场密码哈希竞赛,Argon2 获胜。 Baloon 散列是后来由一组密码学家创建的密码散列。
我不知道你的哪些同事或熟人认为他们可以做得更好,但我认为他们应该了解邓宁-克鲁格效应。
【讨论】: