【发布时间】:2023-03-06 09:40:01
【问题描述】:
对于用户密码,我们应该始终对其进行哈希和加盐,然后将哈希和加盐存储在数据库中。但是存储最终需要以纯文本形式存储的密码的最佳做法是什么?我不习惯在 SQL 中存储纯文本密码,但我必须将密码发送到库,以便它可以访问某些内容。
我的想法是我可以在数据库服务器上存储一个加密的密码,然后在 Web 服务器上解密。如果两者都受到损害,我就完蛋了。但如果只有一个被泄露,加密给了我足够的时间来更改密码。
大家觉得呢?
【问题讨论】:
-
听起来库设计一开始就有缺陷。它没有任何基于访问令牌的身份验证或类似的选项吗?
-
@JonSkeet 该库只是使用密码连接到 FTP 服务器。
-
@MehmetDursunInce 我没有遇到过这个。但我现在会检查一下。谢谢!
标签: c# sql sql-server security