【发布时间】:2014-11-03 19:38:28
【问题描述】:
在我的数据库中,我用
保存了密码password_hash($user->getPassword(), PASSWORD_BCRYPT);
在登录表单中,用户输入此密码,我将密码编码为 bcrypt 字符串并将加密后的密码(因为我没有 SSL)提交给服务器。
所以我的问题是可以比较使用 bcrypt 生成的两个哈希吗?
【问题讨论】:
-
没有。除非他们使用完全相同的盐和成本参数。
-
嗯,这意味着如果我使用相同的盐和成本,这可能吗?但我认为在 javascript 中显示盐和成本是非常糟糕的......
-
@user2831042 盐和成本不是敏感项目。您应该担心您正在为网站提供服务,并且您的关键安全功能未加密且容易受到攻击。
-
@user2831042 如果您需要对多个哈希使用相同的盐,那么您做错了。正如 ceejayoz 所说,获取 SSL 证书。
标签: php security password-protection bcrypt