【发布时间】:2016-08-23 02:49:40
【问题描述】:
我听说所有这些网站都被 sql 注入和其他东西入侵了。是什么阻止他们使用 32 个字符的字符串加密哈希?如果我是一名黑客并且我设法获取了数据库并且我遇到了加密的哈希值,我将无法对数据库执行任何操作,因为我不知道加密算法和密钥。
只要密钥被安全存储,每个人的帐户都是安全的。
【问题讨论】:
-
如果您可以安全地存储密钥,请安全地存储数据。
-
避免阅读如何执行安全密码散列会很有用。使用(可逆)加密,整个系统只与密钥一样安全;适当地使用适当的密码散列使得在合理时间内恢复(强)密码是“不可行的”,无论某些“秘密”密钥如何。话虽如此,没有什么可以排除额外的防御层。并且:如果攻击者找到了一些写访问权限 - 你已经输了。
-
请参阅安全 Stackexchange 上的 How to securely hash passwords, The Theory。请参阅 OWASP(开放 Web 应用程序安全项目)Password Storage Cheat Sheet。见Modern, Secure, Salted Password Hashing Made Simple
标签: encryption web passwords