【发布时间】:2010-12-17 16:54:11
【问题描述】:
我读过关于密码加盐的文章,但这听起来可能有点奇怪。但是我如何储存和保护盐。例如,在多轮胎架构中,假设我使用客户端机器的 GUID 生成我的 salt,然后用户被限制在一台机器上,但如果我使用随机 salt,它必须存储在某个地方。几天前,我看到一个示例应用程序,每当创建新用户时,都会在客户端系统上生成哈希和盐,然后将盐化密码和哈希传输到服务器,并将它们存储在 SQL 服务器中。但是,如果我遵循这种方法并且数据库被泄露,那么 X 人将可以使用每个密码的密码和盐值。那么,我应该再次加盐/加密密码并在服务器端接收加盐吗?腌制的最佳做法是什么?
【问题讨论】:
标签: security encryption cryptography passwords