【发布时间】:2013-04-02 14:39:08
【问题描述】:
关于密码和数据库安全,注意唯一的方法是用户可以访问用户s passwords is if he somehow acess the database itself (probably he got the db password), so does it really makes diference if the user password is hashed or encrypted?m 询问原因如果有人可以访问数据库,他不需要用户密码,他可以对数据库进行更改本身。
I
关于加密,我在 php 手册上发现河豚是最受关注的,但我在谷歌的第一个结果搜索中发现了一个在线解密器,而且,黑客可能会知道如何解密他已经获得数据库的任何密码密码本身。
你怎么看?密码加密真的需要并且安全吗?提前谢谢你。
【问题讨论】:
-
这就是 hashing 的用途
-
那又怎样?人们不会为了给自己超级用户权限而闯入数据库,这样他们就可以在您的论坛或其他地方闲逛。他们闯入数据库以获取凭据,因为大多数人倾向于在多个站点上重复使用相同的密码。您的网站可能“小”,但您的一些用户很可能会在其他网站(例如他们的银行)上使用相同的用户名/密码……您能做的最糟糕的事情就是对安全性持漫不经心的态度。
-
所以只是因为我的网站很小,它不需要安全吗?我理解你的回答,谢谢你的时间,但我问的是原因,如果用户可以访问数据库本身,他可以获得通行证,散列或加密,而不是使用暴力破解它(也许他可以使用就像他用来访问通行证以访问盐一样,即使它是每个用户的盐)。这可能需要时间,但可以做到,不是吗?