【发布时间】:2010-09-08 19:31:09
【问题描述】:
在不让有权访问数据库的员工访问帐户的情况下,在系统中处理用户帐户管理的最佳方法是什么。
例子:
在数据库中存储用户名/密码。这是一个坏主意,因为任何有权访问数据库的人都可以看到用户名和密码。因此使用它。
存储用户名/密码哈希。这是一种更好的方法,但是可以通过将数据库中的密码哈希替换为您知道其身份验证信息的另一个帐户的哈希来访问该帐户。然后在授予访问权限后将其还原回数据库。
windows/*nix 是如何处理这个问题的?
【问题讨论】:
标签: security database-design authentication authorization