【问题标题】:Storing password in tables and Digest authentication在表中存储密码和摘要式身份验证
【发布时间】:2010-11-03 06:30:41
【问题描述】:

关于如何在表格中存储网站用户密码的主题已经在 SO 上多次出现,一般建议是存储密码的哈希值,最终是 HMAC 哈希值。这适用于基本身份验证或基于表单的身份验证(实际上是同一件事)。我的问题是我还必须提供 Digest 身份验证,针对连接到我的服务的自动化工具。我一直在研究这个问题,正如我所见,我可以存储的唯一哈希是HA1 part of the Digestusername : realm : password 的哈希。这样我就可以验证 Basic/forms 和 Digest。

我的问题是我认为这样做没有任何好处。现在确实,如果攻击者掌握了我的密码表,他就不能使用基本或基于表单的身份验证(因为他只有散列值并且他需要发送明文密码),但没有什么能阻止他使用摘要式身份验证并给出有效的响应应对我的服务挑战:他只是从表中预先计算的 HA1 开始,然后从那里继续制作响应(即,我会做同样的事情来验证后端的用户)。

我错过了什么吗?添加摘要要求是否基本上使哈希密码的存储成为安全 pov 中的一项无操作,充其量是一种混淆?

【问题讨论】:

    标签: security authentication


    【解决方案1】:

    我使用预计算哈希的原因不是为了防止攻击,而是为了保护用户隐私。

    攻击者确实可以进行身份​​验证,但他无法(轻松)看到我宝贵用户的密码并破坏他们正在使用的其他服务等。

    【讨论】:

      猜你喜欢
      • 2023-03-21
      • 2015-02-21
      • 1970-01-01
      • 2011-12-06
      • 1970-01-01
      • 2010-12-08
      • 2011-07-09
      • 1970-01-01
      • 1970-01-01
      相关资源
      最近更新 更多