【发布时间】:2010-12-03 06:56:55
【问题描述】:
例如,如果用户启用了 JavaScript,我们发送哈希他的密码并发送哈希。如果不是,我们发送未散列的密码和一个标记以标记它未散列。然后我们构建散列(如果它未散列)并将其与存储的散列进行比较。
这看起来既安全又简单。为什么它不是一种流行的发送密码的方式?我错过了什么吗?
换句话说:为什么丢失散列而不是未散列的密码更好? (我们大多数人在许多网站上只有很少的密码)
【问题讨论】:
-
不要尝试实现自己的安全方案。你会以微妙和不那么微妙的方式弄错。请改用久经考验的系统。
-
但我仍然看不出我的有什么问题:)
-
@Rinz:我也没有,但这还不足以成为一个好的安全方案。安全漏洞可能非常微妙,任何不是该领域专家的人都应该避免制定他们的安全方案。
-
@Rinz - 这就是问题所在......
-
我愿意。如果您发送未加密的密码,它可能会被嗅探。如果有人知道您如何标记密码而不是哈希,那么他们可以设置嗅探器来查找进入您网站的标记为未哈希密码的内容并获取它们。
标签: javascript hash passwords security