【问题标题】:Letting Rfc2898DeriveBytes calculate the salt让 Rfc2898DeriveBytes 计算盐
【发布时间】:2014-02-26 20:15:19
【问题描述】:

我在这里阅读了很多关于 Rfc2898DeriveBytes() 的帖子,似乎在所有这些帖子中,盐都是预先计算的并传递给构造函数。但是,有一个构造函数接受 salt length 输入,并且会为您计算 salt。之后可以在 Salt 属性中使用它。

让该方法计算盐有什么缺点吗?就我而言,用途是用于密码散列。

【问题讨论】:

    标签: security hash rfc2898


    【解决方案1】:

    指定盐长度而不是盐本身可能会减少在派生新密钥(或隐藏存储密码)时不安全地选择盐的机会。盐应该由加密随机位生成器选择,并且应该在每次更新密码时更改。据推测,此构造函数将使用正确播种的高质量 RNG。将其留给应用程序在最坏的情况下会导致错误,而在最好的情况下会造成不必要的复杂性。

    当然,如果您要恢复密钥,例如检查用户输入与存储的密码,您需要指定最初使用的盐。

    【讨论】:

      猜你喜欢
      • 2012-05-05
      • 2014-07-15
      • 2017-09-01
      • 1970-01-01
      • 2014-11-11
      • 2016-06-09
      • 2013-12-30
      • 1970-01-01
      • 1970-01-01
      相关资源
      最近更新 更多