【发布时间】:2015-09-14 17:58:43
【问题描述】:
Github 的 securing webhooks page 说:
不建议使用普通的
==运算符。像secure_compare这样的方法会执行“恒定时间”字符串比较,从而使其免受针对常规相等运算符的某些定时攻击。
比较密码时我使用bcrypt.compare('string', 'computed hash')。
是什么让它成为“安全比较”,我可以使用 Node 中的标准 crypto 库来做到这一点吗?
【问题讨论】:
-
我回滚了添加 ruby 标记的编辑,因为看起来 OP 没有使用 Ruby,链接页面使用 Ruby 作为示例,但正在讨论与语言无关的概念。
-
@WallyAltman 实际上,我特别询问是否有 Nodejs 方法可以在没有第三方模块的情况下执行安全比较。但你是对的,问题的精神与语言无关。
标签: node.js security cryptography