【发布时间】:2011-05-30 13:22:42
【问题描述】:
在PKCS5 V2.0标准的官方文档中,我们可以读到“盐可以看作是从密码派生的一大组密钥的索引,不需要保密。”
“不必保密”的部分很有趣。
既然 salt 用于添加大量密码可能性(或者如果两个用户的密码相同,则创建两个不同的密钥),让 salt 不安全的目的是什么?
我了解通常情况下,攻击者无法访问盐,因此查找正确密码会使他的工作复杂化。但如果攻击者知道盐,那么“魔法”在哪里?知道盐就像执行传统的字典攻击(如果我们排除迭代计数)!
有什么我不明白的吗?我知道知道盐不会破坏安全性,但是说它“不需要保密”对我来说听起来很奇怪。
【问题讨论】:
-
由于这不是特定于语言的,我建议您将问题提交给security.stackexchange.com
-
好的。我不知道这项服务。谢谢。
标签: iteration salt privacy pkcs#5