【问题标题】:How to properly save one hashed password如何正确保存一个散列密码
【发布时间】:2019-12-12 01:44:55
【问题描述】:

当我遇到这个问题时,我正在尝试一些东西。我有一个哈希密码存储在我计算机上的文件中。但是,我的代码检测是否已设置密码的方式是检查该文件是否存在。如果确实如此,它将要求您输入已设置的密码。如果该文件不存在,它将要求您设置新密码。但这也意味着理论上如果有人想闯入他们可以删除该文件并输入新密码。

你如何解决这个问题?我不确定这是否是一个完全愚蠢的问题,但我不知道如何解决这个问题。

【问题讨论】:

  • 如果有人可以访问您的服务器,以至于他们可以删除密码,那么您遇到的问题比他们只能登录更大
  • 你应该有加盐密码散列,如果散列密码不存在授权应该总是失败不要要求新密码
  • 已经加盐了
  • 你用的是什么哈希?您应该使用Scrypt 来散列密码

标签: python file security hash passwords


【解决方案1】:

您根本不需要输入密码。 只需通过设置权限拒绝所有其他用户访问您的脚本。

如果您共享您的用户帐户,请考虑有人可以简单地从您的脚本中删除密码提示。

【讨论】:

    【解决方案2】:

    如果您使用的是 Unix 或类 Unix 系统,您可以将文件所有权设置为 root 并使其只能由授权用户读取,清除其他位。这应该可以防止删除文件。

    sudo chown root:root file_with_hashed_password
    sudo chmod 440 file_with_hashed_password
    

    【讨论】:

    • 为防止删除,您必须为文件所在的文件夹设置权限。
    • 谢谢,但我决定如果文件不存在,则无法进入。但是现在我不知道如何跟踪是否已经设置了密码
    • 使用默认密码
    • 我猜.. 谢谢
    猜你喜欢
    • 1970-01-01
    • 2021-02-19
    • 1970-01-01
    • 2015-04-19
    • 1970-01-01
    • 2015-10-21
    • 2021-03-04
    • 2013-07-25
    • 2012-02-10
    相关资源
    最近更新 更多