【问题标题】:How to change a SALT password in a database using PHP?如何使用 PHP 更改数据库中的 SALT 密码?
【发布时间】:2013-02-10 00:00:24
【问题描述】:

我正在使用从 android 到某个 php 脚本的 HTTP POST 来更新数据库中的用户密码。

我使用的 SALT 哈希值与用户创建帐户时使用的相同,并且数据库更新正在运行并更改 SALT 的值,但是当我尝试使用新密码登录时,它会出现错误。

创建密码的初始代码为:

public function storeUser($name, $email, $password, $rand) {
    $uuid = uniqid('', true);
    $hash = $this->hashSSHA($password);
    $encrypted_password = $hash["encrypted"]; // encrypted password
    $salt = $hash["salt"]; // salt
    $auth = 0;
    $result = mysql_query("INSERT INTO users(unique_id, authorized, auth_code, name, email, encrypted_password, salt, created_at) VALUES('$uuid', '$auth', '$rand', '$name', '$email', '$encrypted_password', '$salt', NOW())");
    // check for successful store
    if ($result) {
        // get user details 
        $uid = mysql_insert_id(); // last inserted id
        $result = mysql_query("SELECT * FROM users WHERE uid = $uid");
        // return user details
        return mysql_fetch_array($result);
    } else {
        return false;
    }
}

散列函数是:

 /**
 * Encrypting password
 * @param password
 * returns salt and encrypted password
 */
public function hashSSHA($password) {

    $salt = sha1(rand());
    $salt = substr($salt, 0, 10);
    $encrypted = base64_encode(sha1($password . $salt, true) . $salt);
    $hash = array("salt" => $salt, "encrypted" => $encrypted);
    return $hash;
}

/**
 * Decrypting password
 * @param salt, password
 * returns hash string
 */
public function checkhashSSHA($salt, $password) {

    $hash = base64_encode(sha1($password . $salt, true) . $salt);

    return $hash;
}

最后是更新函数(问题出在哪里):

 /**
 * Updating a users
 * password
 */
public function updatePassword($email, $password) {
    $uuid = uniqid('', true);
    $hash = $this->hashSSHA($password);
    $encrypted_password = $hash["encrypted"]; // encrypted password
    $salt = $hash["salt"]; // salt

    $result = mysql_query("UPDATE users SET encrypted_password='$encrypted_password',  updated_at = NOW() WHERE email='$email'");
    $result = mysql_query("UPDATE users SET salt='$salt',  updated_at = NOW() WHERE email='$email'");


    // check for successful store
    if ($result) {
        // get user details
        $uid = mysql_insert_id(); // last inserted id
        $result = mysql_query("SELECT * FROM users WHERE email = '$email'");
        // return user details
        return mysql_fetch_array($result);
    } else {
        return false;
    }
}

一如既往地非常感谢任何帮助。

编辑:

按要求登录功能:

 /**
 * Get user by email and password
 */
public function getUserByEmailAndPassword($email, $password) {
    $result = mysql_query("SELECT * FROM users WHERE email = '$email'") or die(mysql_error());
    // check for result
    $no_of_rows = mysql_num_rows($result);
    if ($no_of_rows > 0) {
        $result = mysql_fetch_array($result);
        $salt = $result['salt'];
        $encrypted_password = $result['encrypted_password'];
        $hash = $this->checkhashSSHA($salt, $password);
        // check for password equality
        if ($encrypted_password == $hash) {
            // user authentication details are correct
            return $result;
        }
    } else {
        // user not found
        return false;
    }
}

【问题讨论】:

  • 电子邮件地址字段是否唯一?
  • 登录功能是什么样的?您的散列函数看起来不错,除了使用 sha1 的原始二进制输出并将盐连接到上面没有任何价值。只需使用基本的sha1($password . $salt) 并跳过 base64 编码。另外,consider using a stronger algorithm than sha1
  • 感谢您的回复。你能澄清一下吗?存储在数据库中的每个电子邮件地址都是唯一的,但是在 SQL 中它们没有设置为唯一索引。
  • 登录功能添加为编辑。
  • 用户忘记密码时如何找回密码?

标签: php sql passwords sql-update salt


【解决方案1】:

您已经构建了一个弱方案来散列您的密码,因为您使用 SHA1 的单次迭代作为散列函数,并且因为 salt 被截断为 10 个字符并且是使用密码不安全的 rand() 函数生成的。然后,将盐存放在单独的字段中,会使您的生活变得比必要的更加艰难。

在您的情况下,我强烈建议使用 PHP 的新函数 password_hash()password_verify() 来获得强大的 BCrypt 哈希。它们负责生成安全的随机盐,生成的字符串包含散列值以及盐,因此您可以将其存储在数据库的单个字段中。较早的 PHP 版本存在 compatibilty pack

使用此功能的最简单方法是:

$hashToStoreInDb = password_hash($password, PASSWORD_BCRYPT);
$isPasswordCorrect = password_verify($password, $existingHashFromDb);

回答您的问题:我看不出它不起作用的明显原因,通常问题是数据库字段太短。在您的情况下,您需要放置一个添加了 10 个字符的盐的二进制 SHA1,即 base64_encoded(难以预测必要的大小)。将来自 SHA1(空字节)的二进制字符串与普通字符串组合起来也可能很危险。

【讨论】:

    猜你喜欢
    • 2019-09-28
    • 2020-09-05
    • 1970-01-01
    • 1970-01-01
    • 1970-01-01
    • 2017-04-11
    • 2010-09-18
    • 1970-01-01
    • 1970-01-01
    相关资源
    最近更新 更多