【发布时间】:2012-10-26 21:45:50
【问题描述】:
我正在编写一个 SMTP 服务器并实现了 CRAM-MD5 身份验证。为了计算挑战响应字符串,我显然需要在服务器上存储一个明文密码。
这背后的原因是什么?这种身份验证机制似乎存在极大的缺陷,前提是:
- CRAM-MD5 要求在服务器上存储纯文本密码
- CRAM-MD5 使用了损坏的 MD5
在我看来,CRAM-MD5 确实不如 PLAIN/LOGIN 身份验证安全,前提是始终需要 TLS。
【问题讨论】:
-
更多的东西给security.stackexchange.com真的。
-
对,不知道安全站点。好吧,既然它已经在这里发布了,仍然感谢答案/cmets。
标签: cryptography smtp