cornersoft 發表于 2023-1-28 17:27
原有的md5加密后傳輸登錄的方式因存在一定的安全隱患(如撞庫攻擊),已在3.5版本移除
3.5版本使用了業界公認 ...
cornersoft 發表于 2023-1-28 17:27
原有的md5加密后傳輸登錄的方式因存在一定的安全隱患(如撞庫攻擊),已在3.5版本移除
3.5版本使用了業界公認 ...
cornersoft 發表于 2023-1-28 17:27
原有的md5加密后傳輸登錄的方式因存在一定的安全隱患(如撞庫攻擊),已在3.5版本移除
3.5版本使用了業界公認 ...
jacky9595 發表于 2023-1-28 18:18
搭個帖問一下,請問閣下的reCAPTCHA云驗證碼什么時候支持x3.5?非常感謝
TeCHiScy 發表于 2023-2-4 11:46
前端 md5 也不是完全沒用吧。
假定 A 站沒有 https 且使用明文,有人在 A 站上實施 MITM,這樣就可以拿到 ...
老周部落 發表于 2023-2-4 12:53
1. 如果 BCD 也是同樣的 md5(password) 做前端上傳,那這個 hash 就可以通用。salt 是應用和數據庫之間的 ...
老周部落 發表于 2023-2-4 12:53
1. 如果 BCD 也是同樣的 md5(password) 做前端上傳,那這個 hash 就可以通用。salt 是應用和數據庫之間的 ...
TeCHiScy 發表于 2023-2-4 15:00
如果前端不是簡單 md5(password) 而是 md5(md5(password)+salt) 呢?
考慮到 md5 的碰撞和彩虹表等已知 ...
專家 發表于 2023-2-4 15:02
你再好好想一想,salt的意義就是每個用戶的salt都不相同。
你如何在前端用戶還未登錄的情況下給輸入框匹 ...
pcyi 發表于 2023-2-4 13:48
看了下上下文討論內容
針對密碼安全性方面,X3.5是不是必須要配置Https呢? ...
TeCHiScy 發表于 2023-2-4 15:06
嗯,的確是這樣,明白了。在想類似“同態哈希”的方式是否可能對非https情況下保護明文有用。 ...
pcyi 發表于 2023-2-4 13:48
看了下上下文討論內容
針對密碼安全性方面,X3.5是不是必須要配置Https呢? ...
TeCHiScy 發表于 2023-2-4 15:00
如果前端不是簡單 md5(password) 而是 md5(md5(password)+salt) 呢?
考慮到 md5 的碰撞和彩虹表等已知 ...
TeCHiScy 發表于 2023-2-4 15:00
如果前端不是簡單 md5(password) 而是 md5(md5(password)+salt) 呢?
考慮到 md5 的碰撞和彩虹表等已知 ...
自從 password_hash() 在 PHP 5.5 中引入以來,我一直在盡可能多地觀察它的用法。我已經設置了 Google 警報以及我在 GitHub 上找到的審計實現,試圖了解它是如何使用的。
我已經非常清楚一件事:鹽選項很危險。我還沒有看到 salt 選項的單一用法達到不錯的水平。每種用法的范圍都從糟糕(傳遞 mt_rand() 輸出)到危險(靜態字符串)再到瘋狂(將密碼作為自己的鹽傳遞)。
我得出的結論是,我認為我們不應該允許用戶指定鹽。如果用戶需要生成自己的鹽, crypt() API 仍然存在。將它放在簡化的 API 中只是簡單地增加了一個風險因素,沒有任何重要的理由。
TeCHiScy 發表于 2023-2-4 15:00
如果前端不是簡單 md5(password) 而是 md5(md5(password)+salt) 呢?
考慮到 md5 的碰撞和彩虹表等已知 ...
hopejyb 發表于 2023-2-4 20:54
不https何談安全性,是不是?
另外的問題是,前端是沒有salt值的。
TeCHiScy 發表于 2023-2-4 21:21
理論上是這樣,不過如果能在非 https 環境下提供一種基線安全也是好的。
對于像校園網、企業內部論壇這 ...
歡迎光臨 Discuz! 官方交流社區 (http://www.9999xn.com/) | Powered by Discuz! W1.0 |